来源:变更 security-sensitive-data-hardening 时间:2026-06-27
多个接口暴露密码哈希/盐、默认明文密码、AK/SK、PII;敏感配置键与 Redis 敏感键明文返回;上传接口允许脚本/网页文件。
******。SysUser.password / salt 加 @JsonIgnore。password / secret / token / key / credential / ak / sk 的键。crypto:session:*、Authorization:login:*、satoken:*)。sys_user.force_password_change:新建/重置置 1,改密成功置 0。ApiPermissionInterceptor 在权限判断前拦截,强制改密用户只放行 changePassword / userInfo / logout / 密钥交换。FileManager 统一校验扩展名黑名单(jsp/jspx/php/html/htm/js 等脚本与网页文件),阻断可执行/可渲染文件上传面。forge-starter-auth:ApiPermissionInterceptorforge-starter-file:FileManagerSysUser 实体、敏感配置键判断工具类、缓存键管理接口