fix(httpapi): no-store 接线、图片缓存头时序、解压炸弹上限与 RSS 空日期
/api/admin/* 挂 NoStore、/api/me 内联 no-store(P1-3); 图片缓存头移至数据读取成功后,404 不携带 public immutable(P2-9); 上传先 DecodeConfig 限制像素 ≤2^25 再解码(P2-12); 无公开笔记时省略 lastBuildDate(P2-10)。
This commit is contained in:
@@ -99,7 +99,8 @@ func (s *Server) Handler(ui http.Handler) http.Handler {
|
||||
adminMux.HandleFunc("GET /api/admin/settings", s.handleAdminSettingsGet)
|
||||
adminMux.Handle("PUT /api/admin/settings", middleware.MaxBytes(maxAuthBody)(http.HandlerFunc(s.handleAdminSettingsPut)))
|
||||
adminMux.Handle("POST /api/admin/password", middleware.MaxBytes(maxAuthBody)(http.HandlerFunc(s.handleAdminPassword)))
|
||||
mux.Handle("/api/admin/", s.requireAdmin(adminMux))
|
||||
// NoStore:管理数据(笔记全文/回收站/settings)禁缓存,防登出后 bfcache 回看(§9.2)
|
||||
mux.Handle("/api/admin/", middleware.NoStore(s.requireAdmin(adminMux)))
|
||||
|
||||
// ---- SPA(兜底,须最后注册)----
|
||||
if ui != nil {
|
||||
|
||||
Reference in New Issue
Block a user