chore: release 0.9.36 — WireGuard peer management from the dashboard (SP2 phase 3)

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
feat/v1-foundation v0.9.36
boban 2026-06-21 00:45:10 +02:00
parent b1387bd654
commit e006de4962
2 changed files with 18 additions and 1 deletions

View File

@ -13,6 +13,23 @@ getaggte Releases (Kanal `stable`, optional `beta`) — niemals Entwicklungs-Bui
_Keine offenen Änderungen — der nächste Stand wird hier gesammelt und als `vX.Y.Z` getaggt._
## [0.9.36] - 2026-06-21
### Hinzugefügt
- **WireGuard-Peer-Verwaltung aus dem Dashboard (SP2, Phase 3).** Auf `/wireguard` lassen sich Clients
jetzt **anlegen** (Name eingeben → die Client-Konfiguration + QR-Code erscheinen **einmalig** in
einem Dialog und werden nie gespeichert) und **entfernen** (mit Bestätigung). Umgesetzt über eine
neue, abgesicherte **Schreib-Brücke**: die App schreibt eine validierte Anfrage nach
`run/wg-request.json`, ein Host-Watcher (`clusev-wg.sh serve-request`) prüft Aktion + Argumente
**erneut host-seitig** (Whitelist, strikte Muster — Container-Eingaben sind Daten, nie Code),
führt den festen Befehl als root aus und schreibt ein Ergebnis (0600, app-eigen, nach 60 s gelöscht).
Jede Aktion ist auditiert + pro Benutzer ratenbegrenzt.
### Sicherheit
- Ergebnis-/QR-Dateien (enthalten einen frischen privaten Schlüssel) werden via `umask 077` von Beginn
an mit `0600` erzeugt — kein kurzes world-readable-Fenster (durch ein adversariales Security-Review
gefunden + behoben).
## [0.9.35] - 2026-06-21
### Hinzugefügt

View File

@ -2,7 +2,7 @@
return [
// First tagged release is v0.1.0 (semantic, not -dev).
'version' => '0.9.35',
'version' => '0.9.36',
// Deployed commit + branch. install.sh bakes these into .env from the host's .git (the prod
// image ships no .git); the Versions page prefers them and falls back to a live .git read in