- config.py/web_server.py 支持环境变量注入 STF_TOKEN/WEB_SECRET_KEY,新增 .env 加载和 .env.example;.env 加入 gitignore - 用户密码从裸 SHA-256 改为 werkzeug 加盐哈希(scrypt),旧哈希登录时自动升级 - CSRF:session token + X-CSRF-Token 请求头校验非 GET 请求,前端自动携带
13 lines
493 B
Bash
13 lines
493 B
Bash
# 环境变量示例:复制为 .env 并按需修改(.env 不进 git)
|
|
# 生产环境建议用环境变量/密钥管理注入,不要把 token 写进 git。
|
|
|
|
# STF 服务地址
|
|
STF_URL=http://192.168.20.220:7100
|
|
|
|
# STF API Token(安全敏感,生产必须设置)
|
|
STF_TOKEN=请填写你的STF_token
|
|
|
|
# Web 会话密钥(安全敏感,生产必须设置为随机长字符串)
|
|
# 生成:python -c "import secrets; print(secrets.token_hex(32))"
|
|
WEB_SECRET_KEY=请填写随机密钥
|