Mplan 02399ffae8 fix(security): 修复客户端认证与地图渲染漏洞 (#5)
## 安全修复

- 修复地图标记与悬浮卡片中的存储型 XSS
- 限制登录后的重定向目标为当前站点
- 提前清除邮箱确认和密码重置 URL 中的令牌
- 将 Vite 升级到 8.0.16,修复已公开的高危漏洞
- 收紧 Referrer Policy 并增加 HSTS

## 验证

- `npm audit --audit-level=low`:0 个漏洞
- `npm run build`
- 6 组正常与恶意重定向用例
- 危险 DOM API 残留检查Reviewed-on: #5
2026-07-23 02:41:43 +08:00
2026-07-18 20:49:09 +08:00
2026-07-18 20:49:09 +08:00
2026-07-18 20:49:09 +08:00
2026-07-18 20:49:09 +08:00
2026-07-18 20:49:09 +08:00
2026-07-18 20:49:09 +08:00

OpenCloud 前端

Vue 3 + TypeScript + Vite 前端,通过 FastAPI 提供认证、云图、图鉴、个人主页和管理后台数据。

本地开发

  1. 在相邻的 opencloud-backend 项目中启动 FastAPI 服务。
  2. 复制 .env.example 为 .env,配置高德地图 Key;如果后端不在默认地址,修改 VITE_API_URL。
  3. 安装依赖并启动前端:
npm install
npm run dev

默认后端地址为 http://localhost:8000/api/v1。 开发服务器和本地 Preview 都固定使用 http://localhost:5173,与后端默认 CORS 配置保持一致。运行 Preview 前请先停止开发服务器。

检查与构建

npx vue-tsc -b
npm run build
S
Description
No description provided
https://cloud.catpl.top Readme
972 KiB
Languages
Vue 80.3%
TypeScript 11.7%
CSS 6.7%
JavaScript 1.2%
HTML 0.1%