Changeset 0d5bd2c in Klonkt


Ignore:
Timestamp:
08/07/2026 03:57:42 PM (5 weeks ago)
Author:
Robin <roboburr@…>
Branches:
main
Children:
7d7b36d, 952baf3
Parents:
1ff801d
git-author:
Robin <roboburr@…> (08/07/2026 03:57:02 PM)
git-committer:
Robin <roboburr@…> (08/07/2026 03:57:42 PM)
Message:

chore(release): 1.7.0

Minor omdat de afhankelijkheden onder Klonkt verschoven zijn, niet omdat er
functionaliteit bij kwam: zeven adviezen dicht, waarvan sanitize-html kritiek
was en nodemailer drie hoofdversies opschoof.

Changelog in nl/en/de krijgt daarvoor een rubriek Beveiliging/Security/
Sicherheit -- die bestond nog niet, en dit is precies waar keep-a-changelog
hem voor heeft.

Co-Authored-By: Claude Opus 5 <noreply@…>

Files:
5 edited

Legend:

Unmodified
Added
Removed
  • CHANGELOG.de.md

    r1ff801d r0d5bd2c  
    55
    66## [Unreleased]
     7
     8## [1.7.0] · 2026-08-07
    79
    810### Hinzugefügt
     
    6163  es nur erneut senden und nie zurücknehmen. Das Zurücknehmen aus einer App
    6264  funktioniert jetzt.
     65
     66### Sicherheit
     67
     68- **Aktualisierte Komponenten schließen sieben Sicherheitshinweise.** Der
     69  schwerwiegendste steckte in der Bibliothek, die von außen eintreffende
     70  Beiträge säubert: ein sorgfältig gebauter Beitrag konnte ein Skript daran
     71  vorbeischmuggeln, und ein Skript, das auf deiner Seite läuft, kann in deinem
     72  Namen handeln. Gleichzeitig ging der Mailversand drei Hauptversionen weiter
     73  und schloss damit eine Reihe von Lücken — darunter eine, bei der ein
     74  präparierter Name Befehle in das Gespräch mit dem Mailserver einschleusen
     75  konnte, und eine, bei der eine Nachricht bei einer anderen Domain landen
     76  konnte als der adressierten. An Aussehen und Verhalten von Klonkt ändert das
     77  nichts. Ein Hinweis bleibt bewusst offen: er betrifft eine Art, Bezeichner zu
     78  erzeugen, die Klonkt nicht verwendet.
    6379
    6480## [1.6.0] · 2026-07-31
  • CHANGELOG.md

    r1ff801d r0d5bd2c  
    55
    66## [Unreleased]
     7
     8## [1.7.0] · 2026-08-07
    79
    810### Added
     
    5456  — and because the app never saw the like, it could only offer "like" again and
    5557  never undo it. Un-liking from an app now works.
     58
     59### Security
     60
     61- **Updated components close seven security advisories.** The heaviest one sat
     62  in the library that cleans up posts arriving from elsewhere: a carefully built
     63  post could slip a script past it, and a script running on your page can act as
     64  if it were you. At the same time mail handling moved three major versions on,
     65  closing a cluster of holes around sending — among them one where a prepared
     66  name could smuggle commands into the conversation with the mail server, and
     67  one where a message could end up at a different domain than the one addressed.
     68  None of this changes how Klonkt looks or behaves. One advisory is knowingly
     69  left open: it concerns a way of generating identifiers that Klonkt does not
     70  use.
    5671
    5772## [1.6.0] · 2026-07-31
  • CHANGELOG.nl.md

    r1ff801d r0d5bd2c  
    55
    66## [Unreleased]
     7
     8## [1.7.0] · 2026-08-07
    79
    810### Toegevoegd
     
    5759  eerste herlaadbeurt weer uit — en omdat de app de like nooit zag, kon hij hem
    5860  alleen opnieuw geven en nooit intrekken. Un-liken vanuit een app werkt nu.
     61
     62### Beveiliging
     63
     64- **Bijgewerkte onderdelen sluiten zeven beveiligingsadviezen.** Het zwaarste
     65  zat in de bibliotheek die berichten van elders opschoont: een zorgvuldig
     66  opgebouwd bericht kon daar een script langs krijgen, en een script dat op jouw
     67  pagina draait kan doen alsof het jou is. Tegelijk ging de mailafhandeling drie
     68  hoofdversies vooruit, wat een reeks gaten rond verzenden dichtte — waaronder
     69  een waarbij een geprepareerde naam commando's het gesprek met de mailserver in
     70  kon smokkelen, en een waarbij een bericht bij een ander domein kon belanden
     71  dan het geadresseerde. Aan hoe Klonkt eruitziet of werkt verandert dit niets.
     72  Eén advies blijft bewust staan: het gaat over een manier om identifiers te
     73  maken die Klonkt niet gebruikt.
    5974
    6075## [1.6.0] · 2026-07-31
  • package-lock.json

    r1ff801d r0d5bd2c  
    11{
    22  "name": "klonkt",
    3   "version": "1.6.0",
     3  "version": "1.7.0",
    44  "lockfileVersion": 3,
    55  "requires": true,
     
    77    "": {
    88      "name": "klonkt",
    9       "version": "1.6.0",
     9      "version": "1.7.0",
    1010      "license": "AGPL-3.0-or-later",
    1111      "dependencies": {
  • package.json

    r1ff801d r0d5bd2c  
    11{
    22  "name": "klonkt",
    3   "version": "1.6.0",
     3  "version": "1.7.0",
    44  "description": "Klonkt — self-hosted multi-site music & blog platform (solo, hub or circles). Node + SQLite + htmx.",
    55  "license": "AGPL-3.0-or-later",
Note: See TracChangeset for help on using the changeset viewer.