返回更新日志
代码

安全审计与工程加固

完成一轮安全审计:修复支付 webhook 验签绕过与 newsletter XSS,新增启动环境校验、基线安全响应头、统一错误处理与三层 error boundary,并补齐 CI 与回归测试。

本次更新完成了一轮针对认证、计费与基础设施的安全审计,并整体提升了工程质量基线。

安全修复

  • 修复支付绕过漏洞:Creem 与 Stripe webhook 在未配置 secret 时不再回退解析未验签请求体,生产环境强制要求 webhook secret(与既有的 Dodo 防护一致),并附 gateway 安全测试。
  • 修复 newsletter 退订页的反射型 XSS,退订 token 改为 HMAC-SHA256 签名(常量时间比较),退订链接不再可被伪造利用。
  • 所有路由默认下发基线安全响应头:HSTS、X-Frame-Options SAMEORIGIN、nosniff、Referrer-Policy 与严格的 Permissions-Policy。

可靠性与工程质量

  • 服务端环境变量在启动时校验,配置错误的部署会快速失败并给出明确报错,而不是在请求中途崩溃。
  • App Router 三层 error boundary(route/app/global)展示本地化错误页;auth 邮件(OTP、magic link、密码重置)发送失败时返回真实错误,而非静默成功;Hono API 新增统一 error handler 与请求体大小限制。
  • CI workflow 在每次 push 运行 type-check/lint/unit,Playwright e2e 改为针对 production build 运行并带重试,webhook 到 entitlement 授权链路新增回归测试。