chore: release 0.11.0-beta1

Web terminal (per-server + Clusev-host SSH), guided onboarding tour, terminal server search,
operator-set passwords; optional password rotation, 6-char minimum, random install password,
domain-free installer; host-key pinning + proxy-trust hardening.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
feat/v1-foundation v0.11.0-beta1
boban 2026-07-02 20:26:34 +02:00
parent 0fbf379ae9
commit 9f784ce97a
2 changed files with 30 additions and 1 deletions

View File

@ -18,6 +18,35 @@ sondern in die git-Historie.
_Keine offenen Änderungen — der nächste Stand wird hier gesammelt und als `vX.Y.Z` getaggt._
## [0.11.0-beta1] - 2026-06-26
### Hinzugefügt
- **Web-Terminal.** Vollwertiges SSH-Terminal direkt im Browser — eines pro Server und eines für den
Clusev-Host selbst. Echtes PTY mit Tab-Autovervollständigung; ein eigener Reiter im Menü.
- **Geführte Einführungs-Tour.** Beim ersten Login zeigt ein Spotlight-Rundgang die wichtigsten
Bereiche. Überspringbar und jederzeit in den Einstellungen erneut startbar.
- **Server-Suche im Terminal.** Ab mehreren Servern lässt sich die Zielliste durchsuchen.
- **Eigenes Passwort beim Anlegen eines Kontos.** Beim Hinzufügen eines Admins kann direkt ein
Passwort vergeben werden (leer = sicheres Einmal-Passwort, das einmalig angezeigt wird).
### Geändert
- **Passwortwechsel ist optional.** Der erste Login erzwingt kein neues Passwort mehr — ein
Warnbanner erinnert daran, sperrt aber nicht aus. 2FA war und bleibt optional (nur die
Login-Texte waren irreführend und wurden korrigiert).
- **Passwort-Mindestlänge auf 6 Zeichen** gesenkt, ohne Komplexitätszwang — die Passwortstärke
liegt in der Verantwortung des Nutzers.
- **Zufälliges Erst-Passwort.** Der Installer erzeugt ein zufälliges Einmal-Passwort statt des
festen `clusev` und zeigt es nur einmal an.
- **Installer fragt nicht mehr nach der Domain.** Die Installation läuft über IP/HTTP; die Domain
(mit automatischem HTTPS) wird später im Dashboard unter System gesetzt.
- **2FA-Status in der Seitenleiste** als dezentes Schild-Symbol statt Text-Badge.
### Sicherheit
- **Host-Key-Pinning** für die Terminal-SSH-Verbindungen — eine geänderte Server-Kennung (möglicher
MITM) bricht die Verbindung ab, bevor Zugangsdaten übertragen werden.
- **Proxy-Vertrauen gehärtet:** nur noch private Netze werden vertraut, damit ein gefälschter
`X-Forwarded-For` die IP-basierten Brute-Force-Limits nicht mehr umgehen kann.
## [0.10.0-beta1] - 2026-06-25
### Hinzugefügt

View File

@ -2,7 +2,7 @@
return [
// First tagged release is v0.1.0 (semantic, not -dev).
'version' => '0.10.0-beta1',
'version' => '0.11.0-beta1',
// Deployed commit + branch. install.sh bakes these into .env from the host's .git (the prod
// image ships no .git); the Versions page prefers them and falls back to a live .git read in