Доверенные прокси (реальный IP клиента) и параметризация порта
Пункты 14 и 16 ревью 2026-09-28 17:35 (docs/changes/025):
- TRUSTED_PROXIES (CIDR, по умолчанию пусто): X-Forwarded-For учитывается
только от доверенного peer, цепочка разбирается справа налево; иначе
заголовок игнорируется — подделать IP нельзя. Реальный IP — в блокировке
входа и событиях auth.*; неверный CIDR — отказ старта;
- docker-compose: "${APP_BIND:-0.0.0.0}:${APP_PORT:-8000}:8000"; стенд на
8001 через APP_PORT в .env, override-файл больше не нужен.
Тесты: 36 из 36. Стенд: поддельный X-Forwarded-For проигнорирован,
заблокирован реальный адрес; боевые данные не изменены. Ручная проверка
UI пользователем на момент коммита не подтверждена.
Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
This commit is contained in:
1 parent
6ff7f1b5f1
commit
5367cb5e9c
9 files changed
+211
-8
No files matched your search
+1
-1
@@ -5,7 +5,7 @@ services:
|
||||
environment:
|
||||
DATABASE_URL: sqlite:////srv/data/ros_control.db
|
||||
ports:
|
||||
- "8000:8000"
|
||||
- "${APP_BIND:-0.0.0.0}:${APP_PORT:-8000}:8000"
|
||||
volumes:
|
||||
- ros_data:/srv/data # именованный том: права наследуются от образа (uid 10001)
|
||||
restart: unless-stopped
|
||||
|
||||
Reference in new issue
Block a user