security: P3+ — 面板密码哈希 + 上传类型白名单 + CSRF Token
面板密码安全: - 支持哈希存储 (password_hash/password_salt) - 登录使用 secrets.compare_digest 时序安全比较 - 回退明文兼容旧配置 - 默认密码 admin 时打印 CRITICAL 警告 文件上传安全: - 拒绝危险扩展名: .exe/.dll/.so/.sh/.bat/.ps1 等 - 拒绝敏感文件名: .htaccess/Makefile/Dockerfile 等 - 上传时检查并返回 403 CSRF 防护: - panel_auth(csrf_protect=True) 参数 - 写操作需 X-CSRF-Token header 匹配 session token - 保护范围: 文件删除/写入/创建/上传/重命名 + 项目启停 + 代理管理 Co-Authored-By: Claude <noreply@anthropic.com>
This commit is contained in:
@@ -54,9 +54,9 @@ def setup_project_routes(app, service_manager, prefix=''):
|
||||
return web.FileResponse("static/web_panel/pages/projects.html")
|
||||
|
||||
app.router.add_get(f'{prefix}/api/projects', panel_auth(list_projects))
|
||||
app.router.add_post(f'{prefix}/api/projects/run', panel_auth(run_project))
|
||||
app.router.add_post(f'{prefix}/api/projects/run', panel_auth(run_project, csrf_protect=True))
|
||||
app.router.add_get(f'{prefix}/api/projects/{{name}}/logs', panel_auth(get_logs))
|
||||
app.router.add_post(f'{prefix}/api/projects/{{name}}/stop', panel_auth(stop_project))
|
||||
app.router.add_post(f'{prefix}/api/projects/{{name}}/stdin', panel_auth(send_stdin))
|
||||
app.router.add_post(f'{prefix}/api/projects/{{name}}/stop', panel_auth(stop_project, csrf_protect=True))
|
||||
app.router.add_post(f'{prefix}/api/projects/{{name}}/stdin', panel_auth(send_stdin, csrf_protect=True))
|
||||
app.router.add_get(f'{prefix}/pages/projects', panel_auth(project_page))
|
||||
logger.info("📦 项目管理路由已注册 (已加认证)")
|
||||
|
||||
Reference in New Issue
Block a user