From 9f784ce97aad8a03411a716a18e549e5cea05045 Mon Sep 17 00:00:00 2001 From: boban Date: Thu, 2 Jul 2026 20:26:34 +0200 Subject: [PATCH] chore: release 0.11.0-beta1 Web terminal (per-server + Clusev-host SSH), guided onboarding tour, terminal server search, operator-set passwords; optional password rotation, 6-char minimum, random install password, domain-free installer; host-key pinning + proxy-trust hardening. Co-Authored-By: Claude Opus 4.8 --- CHANGELOG.md | 29 +++++++++++++++++++++++++++++ config/clusev.php | 2 +- 2 files changed, 30 insertions(+), 1 deletion(-) diff --git a/CHANGELOG.md b/CHANGELOG.md index 59750d5..55964c4 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -18,6 +18,35 @@ sondern in die git-Historie. _Keine offenen Änderungen — der nächste Stand wird hier gesammelt und als `vX.Y.Z` getaggt._ +## [0.11.0-beta1] - 2026-06-26 + +### Hinzugefügt +- **Web-Terminal.** Vollwertiges SSH-Terminal direkt im Browser — eines pro Server und eines für den + Clusev-Host selbst. Echtes PTY mit Tab-Autovervollständigung; ein eigener Reiter im Menü. +- **Geführte Einführungs-Tour.** Beim ersten Login zeigt ein Spotlight-Rundgang die wichtigsten + Bereiche. Überspringbar und jederzeit in den Einstellungen erneut startbar. +- **Server-Suche im Terminal.** Ab mehreren Servern lässt sich die Zielliste durchsuchen. +- **Eigenes Passwort beim Anlegen eines Kontos.** Beim Hinzufügen eines Admins kann direkt ein + Passwort vergeben werden (leer = sicheres Einmal-Passwort, das einmalig angezeigt wird). + +### Geändert +- **Passwortwechsel ist optional.** Der erste Login erzwingt kein neues Passwort mehr — ein + Warnbanner erinnert daran, sperrt aber nicht aus. 2FA war und bleibt optional (nur die + Login-Texte waren irreführend und wurden korrigiert). +- **Passwort-Mindestlänge auf 6 Zeichen** gesenkt, ohne Komplexitätszwang — die Passwortstärke + liegt in der Verantwortung des Nutzers. +- **Zufälliges Erst-Passwort.** Der Installer erzeugt ein zufälliges Einmal-Passwort statt des + festen `clusev` und zeigt es nur einmal an. +- **Installer fragt nicht mehr nach der Domain.** Die Installation läuft über IP/HTTP; die Domain + (mit automatischem HTTPS) wird später im Dashboard unter System gesetzt. +- **2FA-Status in der Seitenleiste** als dezentes Schild-Symbol statt Text-Badge. + +### Sicherheit +- **Host-Key-Pinning** für die Terminal-SSH-Verbindungen — eine geänderte Server-Kennung (möglicher + MITM) bricht die Verbindung ab, bevor Zugangsdaten übertragen werden. +- **Proxy-Vertrauen gehärtet:** nur noch private Netze werden vertraut, damit ein gefälschter + `X-Forwarded-For` die IP-basierten Brute-Force-Limits nicht mehr umgehen kann. + ## [0.10.0-beta1] - 2026-06-25 ### Hinzugefügt diff --git a/config/clusev.php b/config/clusev.php index ed27068..a9d35aa 100644 --- a/config/clusev.php +++ b/config/clusev.php @@ -2,7 +2,7 @@ return [ // First tagged release is v0.1.0 (semantic, not -dev). - 'version' => '0.10.0-beta1', + 'version' => '0.11.0-beta1', // Deployed commit + branch. install.sh bakes these into .env from the host's .git (the prod // image ships no .git); the Versions page prefers them and falls back to a live .git read in