docs: changelog for external-proxy TLS mode + persistent onboarding gate
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>feat/v1-foundation
parent
bd6ba03c3c
commit
923e0d4e1c
16
CHANGELOG.md
16
CHANGELOG.md
|
|
@ -11,7 +11,21 @@ getaggte Releases (Kanal `stable`, optional `beta`) — niemals Entwicklungs-Bui
|
|||
|
||||
## [Unreleased]
|
||||
|
||||
_Keine offenen Änderungen — der nächste Stand wird hier gesammelt und als `vX.Y.Z` getaggt._
|
||||
### Hinzugefügt
|
||||
- **TLS über externen Reverse-Proxy (z. B. Zoraxy).** Neuer TLS-Modus in System → Domain & TLS:
|
||||
„Externer Reverse-Proxy" statt „Caddy (Let's Encrypt)". Im externen Modus holt Caddy **kein**
|
||||
Zertifikat mehr (`/_caddy/ask` verweigert) und das Panel erzwingt **keinen** eigenen
|
||||
HTTPS-Redirect — ein Proxy davor terminiert TLS und liefert an den HTTP-Port. Die Host-Prüfung
|
||||
und der Bare-IP-Recovery-Pfad bleiben in beiden Modi aktiv; die Umstellung gilt nach Stack-Neustart.
|
||||
Caddy vertraut dem `X-Forwarded-Proto` des Proxys über `TRUSTED_PROXY_CIDR` (Default `127.0.0.1/32`
|
||||
= nichts Externes); Hinweis in der UI, den HTTP-Port per Firewall nur dem Proxy zugänglich zu machen.
|
||||
|
||||
### Behoben (Sicherheit)
|
||||
- **Onboarding-Gate auch auf Livewire-Updates.** `EnsureSecurityOnboarded` ist jetzt persistente
|
||||
Livewire-Middleware: das Gate greift auch bei `/livewire/update`-Aufrufen, nicht nur beim
|
||||
Seiten-GET — eine während des Onboardings gemountete Komponente kann keine destruktiven Aktionen
|
||||
mehr ausführen, nachdem das Konto mitten in der Sitzung auf „Passwort ändern erforderlich"
|
||||
zurückgesetzt wurde.
|
||||
|
||||
## [0.7.0] - 2026-06-14
|
||||
|
||||
|
|
|
|||
Loading…
Reference in New Issue