diff --git a/CHANGELOG.md b/CHANGELOG.md index 7ee2095..f47ddbe 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -11,7 +11,21 @@ getaggte Releases (Kanal `stable`, optional `beta`) — niemals Entwicklungs-Bui ## [Unreleased] -_Keine offenen Änderungen — der nächste Stand wird hier gesammelt und als `vX.Y.Z` getaggt._ +### Hinzugefügt +- **TLS über externen Reverse-Proxy (z. B. Zoraxy).** Neuer TLS-Modus in System → Domain & TLS: + „Externer Reverse-Proxy" statt „Caddy (Let's Encrypt)". Im externen Modus holt Caddy **kein** + Zertifikat mehr (`/_caddy/ask` verweigert) und das Panel erzwingt **keinen** eigenen + HTTPS-Redirect — ein Proxy davor terminiert TLS und liefert an den HTTP-Port. Die Host-Prüfung + und der Bare-IP-Recovery-Pfad bleiben in beiden Modi aktiv; die Umstellung gilt nach Stack-Neustart. + Caddy vertraut dem `X-Forwarded-Proto` des Proxys über `TRUSTED_PROXY_CIDR` (Default `127.0.0.1/32` + = nichts Externes); Hinweis in der UI, den HTTP-Port per Firewall nur dem Proxy zugänglich zu machen. + +### Behoben (Sicherheit) +- **Onboarding-Gate auch auf Livewire-Updates.** `EnsureSecurityOnboarded` ist jetzt persistente + Livewire-Middleware: das Gate greift auch bei `/livewire/update`-Aufrufen, nicht nur beim + Seiten-GET — eine während des Onboardings gemountete Komponente kann keine destruktiven Aktionen + mehr ausführen, nachdem das Konto mitten in der Sitzung auf „Passwort ändern erforderlich" + zurückgesetzt wurde. ## [0.7.0] - 2026-06-14