feat(security): проверка Origin, строгий CSP и лимиты загрузок
- middleware OriginCheck: state-changing запросы с чужого Origin отклоняются (AGENT.md 9.7); запросы без Origin пропускаются — cookie уже SameSite=Lax - CSP перечисляет директивы явно (script-src/worker-src/manifest-src 'self', style-src с inline для React, img-src с внешними https для аватаров вебхуков, connect-src с доменом файлов и LiveKit); добавлены Permissions-Policy, Cross-Origin-Opener-Policy и X-Permitted-Cross-Domain-Policies - лимиты по AGENT.md 8.6: загрузки 10/мин и 100/сутки (вложения и аватары), реакции 20/мин; администратор инстанса лимиты обходит - step-up: смена прав роли (в теле PATCH) и удаление сервера (перед вызовом /auth/step-up) требуют свежего подтверждения личности - тесты: Origin (свой/чужой/GET), состав CSP, лимит реакций, step-up на права роли; исправлен вызов NewRateLimiter (второй аргумент — burst, не окно)
This commit is contained in:
@@ -14,6 +14,8 @@ const (
|
||||
CodeBadRequest ErrorCode = "request.bad"
|
||||
CodeRateLimited ErrorCode = "ratelimit.hit"
|
||||
CodeNotReady ErrorCode = "instance.not_ready"
|
||||
// CodeOriginForbidden — state-changing запрос пришёл с чужого Origin.
|
||||
CodeOriginForbidden ErrorCode = "origin.forbidden"
|
||||
)
|
||||
|
||||
type Error struct {
|
||||
@@ -38,6 +40,8 @@ func (e Error) HTTPStatus() int {
|
||||
return http.StatusTooManyRequests
|
||||
case CodeNotReady:
|
||||
return http.StatusServiceUnavailable
|
||||
case CodeOriginForbidden:
|
||||
return http.StatusForbidden
|
||||
default:
|
||||
return http.StatusInternalServerError
|
||||
}
|
||||
|
||||
Reference in New Issue
Block a user