v1.2.1 — security hardening
Security fixes (auditoría v1.2.0)
- encKey fuera de la BD: la clave de cifrado ahora se lee de
ENC_KEYen el entorno (/etc/keynest/env). Si no está definida, fallback a la BD con warning. - Rate-limit usa IP real del socket: ya no confía en
X-Forwarded-Forpor defecto. Solo conTRUST_PROXY=true(detrás de proxy inverso). - Fotos servidas desde subdirectorio: la raíz estática de
/photos/*es ahoraDATA_DIR/photos, noDATA_DIRcompleto (evita exposición de la BD ante un eventual path traversal).
Migración
Para instalaciones existentes, añadir ENC_KEY a `/etc/keynest/env: