fix(quick-261009-p0m): Schutz-Kopfzeilen in der Weboberfläche, X-Powered-By abgeschaltet
- next.config.ts: nosniff, Referrer-Policy, X-Frame-Options SAMEORIGIN, CSP nur frame-ancestors 'self', Permissions-Policy (Kamera, Mikrofon, Standort, Zahlung, USB), COOP same-origin-allow-popups, poweredByHeader aus - API: X-Powered-By (Express) in configureHttp abgeschaltet - Tests: next-config.test.ts, http-setup.spec.ts - Sicherheitsprotokoll (Zeilen der Außenprüfung), Entwicklungsanleitung, CHANGELOG Co-Authored-By: Claude Opus 5.5 (1M context) <noreply@anthropic.com>
This commit is contained in:
@@ -32,6 +32,7 @@ Diese Liste beschreibt in einfachen Worten, was sich von Version zu Version an T
|
||||
- Nextcloud-Status: Über der Kachelliste gibt es jetzt ein Suchfeld. Es zeigt nur die Clouds, deren Kundenname den eingegebenen Text enthält; Groß- und Kleinschreibung spielen keine Rolle, die gewählte Sortierung bleibt erhalten. Die Kacheln sind kompakter, der Kundenname und die Adresse der Cloud stehen in voller Länge da, statt abgeschnitten zu werden. Die Knöpfe Benachrichtigen, Prüfen und Bearbeiten sitzen jetzt unten rechts neben „Zuletzt geprüft“.
|
||||
- Nextcloud-Status: Als Logo können Sie jetzt auch eine Bildadresse eingeben, die mit http:// beginnt. Tessera holt das Bild beim Speichern einmalig ab und behält es wie ein hochgeladenes Bild (höchstens 1 MB; PNG, JPEG, GIF oder WebP). Adressen, die nur intern erreichbar sind, holt Tessera nicht ab – solche Bilder laden Sie über „Bild hochladen“ hoch. Adressen mit https:// lädt weiterhin direkt Ihr Browser. Das Feld heißt jetzt „Bildadresse“.
|
||||
- Sicherheit: Die ausgelieferten Server-Abbilder sind kleiner und enthalten keine Entwicklungswerkzeuge und keine Paketverwaltung mehr (das Server-Abbild fiel von 1,59 auf 1,12 GB, die Zahl bekannter Schwachstellen darin deutlich). Für Sie ändert sich im Alltag nichts; wer Befehle direkt im Container ausführt, nutzt dafür `node` statt `pnpm` oder `npm`.
|
||||
- Sicherheit: Tessera schickt jetzt selbst Schutz-Kopfzeilen an den Browser, zum Beispiel gegen das Einrahmen der Anmeldeseite durch fremde Seiten, und verrät in den Antworten nicht mehr, mit welchem Programm der Server gebaut ist. Kamera, Mikrofon und Standort sind für Tessera-Seiten gesperrt; „Link kopieren“, neue Fenster (auch die Nextcloud-Anmeldung) und eingebettete Kacheln funktionieren unverändert.
|
||||
|
||||
### Behoben
|
||||
|
||||
|
||||
Reference in New Issue
Block a user