21 Commits

Author SHA1 Message Date
MengMengCode
338b21775a feat: 恢复 URL query token 认证,同时保留 Authorization 请求头方式 2026-03-02 10:04:19 +08:00
MengMengCode
f783b294c6 fix: 移除空 AllowOrigins CORS 配置,修复启动 panic 2026-03-02 09:49:15 +08:00
MengMengCode
3b33c2702e feat: 安全加固 + GHCR CI/CD + 文档更新
安全修复:
- 随机 Session Token (crypto/rand),替代可预测的固定 token
- 登录速率限制 (5次/15分钟锁定),防暴力破解
- HMAC 恒定时间密码比较,防时序攻击
- 邮件 HTML 使用 sandbox iframe 渲染,防 XSS
- 移除 Health 端点凭据泄露 (debug_info)
- API Token 脱敏显示,移除明文返回
- 移除 URL 参数传 Token,仅支持 Authorization Header
- CORS 收紧为同源策略
- 添加安全响应头 (X-Frame-Options/X-Content-Type-Options 等)
- 请求体大小限制 10MB
- 移除内存中明文密码存储
- Docker 运行时镜像固定版本 alpine:3.19

CI/CD:
- 添加 GitHub Actions 自动构建并推送 Docker 镜像到 ghcr.io
- 支持 amd64/arm64 多平台构建

其他:
- 修复 Quoted-Printable 邮件解码 (换行符规范化)
- 修复点击邮件行打开详情 (PrimeVue row-click 参数)
- 前端登录密码 SHA-256 哈希后传输
- docker-compose.yml 镜像改为 ghcr.io
- README 完全重写:GHCR 部署文档、安全特性、升级指南
- 数据库 schema 零变更,旧版本无感升级
2026-03-02 09:34:55 +08:00
MengMengCode
0b34205e1e 修复了一些问题 2026-03-02 09:15:41 +08:00
MengMengCode
02dc21e38b 优化:修复根目录无法跳转登录页面导致404问题 2025-08-20 17:53:21 +08:00
Meng Meng
9c25a438cf Update FUNDING.yml 2025-08-18 10:16:06 +08:00
Meng Meng
ced63a64a1 Create FUNDING.yml 2025-08-18 10:15:00 +08:00
MengMengCode
b94f81b855 修改 2025-08-18 09:50:02 +08:00
MengMengCode
f1693400c4 修改 2025-08-18 09:48:47 +08:00
Meng Meng
163a09067c Create LICENSE 2025-08-18 09:47:40 +08:00
MengMengCode
21f1c7eef7 修改 2025-08-18 09:33:13 +08:00
MengMengCode
f6fc47a2e8 修复 2025-08-17 23:32:12 +08:00
MengMengCode
4c3f2cc562 修复 2025-08-17 23:25:04 +08:00
MengMengCode
ea74f98797 修改 2025-08-17 23:13:21 +08:00
MengMengCode
f927a53f45 修复 2025-08-17 23:11:23 +08:00
MengMengCode
fa8f264e32 修改 2025-08-17 23:08:45 +08:00
MengMengCode
9a4cd6b213 修复 2025-08-17 23:05:34 +08:00
MengMengCode
16d3076746 修复 2025-08-17 23:01:07 +08:00
MengMengCode
e3df2354ed 修复 2025-08-17 22:59:23 +08:00
MengMengCode
fa8120889f MailCat v0.1 2025-08-17 22:52:41 +08:00
MengMengCode
0497b1f8df MailCat v0.1 2025-08-17 22:19:12 +08:00