Skip to content

260723-3

Choose a tag to compare

@radioactive-bbs radioactive-bbs released this 23 Jul 19:01
· 6 commits to main since this release

Aenderungen seit 260723-2

Sicherheit

  • cryptography von 42.0.8 auf 49.0.0 angehoben. Ein Dependency-Scan (pip-audit) fand 6 bekannte Advisories gegen die zuvor gepinnte Version, darunter mehrere im gebuendelten OpenSSL des cryptography-Wheels (betrifft den TLS-Server des Web-Admin und alle AES-GCM-Operationen unabhaengig von der aufgerufenen Python-API). requirements.txt hatte eine zu enge Obergrenze (<43.0), die ein Update auf eine gefixte Version verhindert hat - jetzt >=49.0,<50.0. Vor dem Rollout mit einem 8-Punkte-Regressionstest (scrypt-Hashing, AES-GCM, TLS-Handshake, Cipher-Haertung, Zertifikatsvalidierung) auf QA und Live gegen die echte installierte Version verifiziert: identisches Verhalten zu vorher.
  • Gitignored Config-Dateien (secrets.yaml, config.local.yaml, webconfig.yaml) waren teils world-readable. Ursache: setup_pi.sh legt sie per einfachem cp an (kein chmod), und die Web-Admin-Oberflaeche schrieb webconfig.yaml bei jeder Einstellungsaenderung neu, ohne die Rechte danach zu erzwingen - einmal falsche Rechte blieben dauerhaft falsch. Jetzt: main.py korrigiert beim Start automatisch auf 0600 (mit Log-Warnung, falls etwas korrigiert wurde), das Web-Admin erzwingt 0600 bei jedem Schreiben, und setup_pi.sh setzt die Rechte bereits bei der Ersterzeugung.

Docs

  • README grundlegend ueberarbeitet: deutsche Langform-Aliase, Bestaetigungs-Anforderungen bei REMOVE/K/ND, SBR-Bulletin-Antwort und weitere Verhaltensaenderungen der letzten Sessions dokumentiert.
  • Druckbares Kreditkarten-Cheatsheet (docs/cheatsheet.html) um SBR<nr>|Text und Rueckfrage-Hinweise bei Loeschen/Abmelden ergaenzt.