Skip to content

v1.2.1 — security hardening

Choose a tag to compare

@gnacho gnacho released this 04 Aug 12:10

Security fixes (auditoría v1.2.0)

  • encKey fuera de la BD: la clave de cifrado ahora se lee de ENC_KEY en el entorno (/etc/keynest/env). Si no está definida, fallback a la BD con warning.
  • Rate-limit usa IP real del socket: ya no confía en X-Forwarded-For por defecto. Solo con TRUST_PROXY=true (detrás de proxy inverso).
  • Fotos servidas desde subdirectorio: la raíz estática de /photos/* es ahora DATA_DIR/photos, no DATA_DIR completo (evita exposición de la BD ante un eventual path traversal).

Migración

Para instalaciones existentes, añadir ENC_KEY a `/etc/keynest/env: