FlipsiBridge v0.10.8 — Security release
Alle 6 Blocking-Punkte aus dem Upstream-Review behoben:
- /apk_install token leak behoben: Update-Quelle ist FIX auf das konfigurierte Relay (
/apk/latest) — kein Aufrufer-URL-Parameter mehr, der Pairing-Token geht nie an fremde Hosts. SHA-256 kommt alsX-APK-SHA256-Header serverseitig. - CapabilityGate deny-unknown: Unbekannte Routen werden abgelehnt statt erlaubt.
/mic_fileist jetzt an das Gate gebunden (lokal + Relay). - Migration für Bestandsinstallationen: Apps, die vor dem Gating liefen, behalten alles aktiv (
legacy_had_relay-Flag). Neue Installationen starten default OFF. - mTLS korrekt über KeyChain:
KeyChain.choosePrivateKeyAlias+getPrivateKeystatt der fehlerhaften CA-Store-Annahme. - Datei-Pfad-Sanitizing: unbekanntes Top-Level-Segment wird abgelehnt (kein Root-Fallback mehr);
/files_push+/files_deleteunter separater Capabilityfiles_write. - /notify_reply: eigene Capability
notify_reply(Outbound-Action ≠ Lesen);RemoteInput.addResultsToIntent. - Relay
/apk/latest: Auth gegen denselben Pairing-Code wie alle Routen, konstante Zeit (hmac.compare_digest), Rate-Limiting. - Kamera-Dialog nur bei aktivierter device-Capability statt bei jedem App-Start.
- 13 neue Security-Tests (
tests/test_security_v0_10_8.py), Suite gesamt 175 Tests grün. - Fork-Hygiene: Sir-/private-Kontext-Referenzen aus dem Quellcode entfernt.
versionCode 23, versionName 0.10.8 (signierte Release-APK im Anhang).