Seguridad y docs: fix SQLi en updatePost, middleware por segmentos exactos, cover-cache directo al upstream, JWT sin fallback hardcodeado, password sudo fuera de deploy/setup.sh; reescritura AGENTS.md y CLAUDE.md

This commit is contained in:
Renato
2026-08-04 11:13:57 +08:00
parent 5d36c635cb
commit 451518004d
12 changed files with 419 additions and 928 deletions
+5 -1
View File
@@ -1,7 +1,11 @@
import { SignJWT, jwtVerify } from "jose"
import crypto from "crypto"
// Secreto de firma: JWT_SECRET explícito > WEB_PASSWORD > secreto efímero
// aleatorio (modo dev sin contraseña — las sesiones no sobreviven restart,
// pero no hay nada hardcodeado ni predecible en el código).
const SECRET = new TextEncoder().encode(
process.env.JWT_SECRET || process.env.WEB_PASSWORD || "worst-scan-web-dev-secret",
process.env.JWT_SECRET || process.env.WEB_PASSWORD || crypto.randomBytes(32).toString("hex"),
)
const COOKIE_NAME = "session"