docs: changelog for external-proxy TLS mode + persistent onboarding gate

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
feat/v1-foundation
boban 2026-06-14 22:43:16 +02:00
parent bd6ba03c3c
commit 923e0d4e1c
1 changed files with 15 additions and 1 deletions

View File

@ -11,7 +11,21 @@ getaggte Releases (Kanal `stable`, optional `beta`) — niemals Entwicklungs-Bui
## [Unreleased]
_Keine offenen Änderungen — der nächste Stand wird hier gesammelt und als `vX.Y.Z` getaggt._
### Hinzugefügt
- **TLS über externen Reverse-Proxy (z. B. Zoraxy).** Neuer TLS-Modus in System → Domain & TLS:
„Externer Reverse-Proxy" statt „Caddy (Let's Encrypt)". Im externen Modus holt Caddy **kein**
Zertifikat mehr (`/_caddy/ask` verweigert) und das Panel erzwingt **keinen** eigenen
HTTPS-Redirect — ein Proxy davor terminiert TLS und liefert an den HTTP-Port. Die Host-Prüfung
und der Bare-IP-Recovery-Pfad bleiben in beiden Modi aktiv; die Umstellung gilt nach Stack-Neustart.
Caddy vertraut dem `X-Forwarded-Proto` des Proxys über `TRUSTED_PROXY_CIDR` (Default `127.0.0.1/32`
= nichts Externes); Hinweis in der UI, den HTTP-Port per Firewall nur dem Proxy zugänglich zu machen.
### Behoben (Sicherheit)
- **Onboarding-Gate auch auf Livewire-Updates.** `EnsureSecurityOnboarded` ist jetzt persistente
Livewire-Middleware: das Gate greift auch bei `/livewire/update`-Aufrufen, nicht nur beim
Seiten-GET — eine während des Onboardings gemountete Komponente kann keine destruktiven Aktionen
mehr ausführen, nachdem das Konto mitten in der Sitzung auf „Passwort ändern erforderlich"
zurückgesetzt wurde.
## [0.7.0] - 2026-06-14