wa-dev-tools/routes
treamz 5c7066b7d3 Security hardening: helmet, rate limits, session fixes, admin auth
Critical fixes:
- helmet middleware (X-Frame-Options, HSTS, X-Content-Type, CSP, etc)
- Remove /admin from PUBLIC_PREFIXES (double auth: session + admin role)
- Session cookie: httpOnly, sameSite=lax, 1-day expiry (was 30 days)
- Session regeneration on login (prevent session fixation)
- Blocked user check on login

Rate limiting:
- /auth/login: 10 req / 15 min (brute force protection)
- /auth/register: 10 req / 15 min (spam protection)
- /parse, /metadata, /text, /preview: 20 req / min (DDoS via server)

Input sanitization:
- Strip HTML tags from display_name (stored XSS prevention)
2026-03-22 00:39:38 +03:00
..
api.js AdminJS admin panel + dynamic content API 2026-03-21 23:46:41 +03:00
auth.js Security hardening: helmet, rate limits, session fixes, admin auth 2026-03-22 00:39:38 +03:00
compress.js Refactor: modular architecture, security, config 2026-03-21 22:18:54 +03:00
httpclient.js Refactor: modular architecture, security, config 2026-03-21 22:18:54 +03:00
logs.js Refactor: modular architecture, security, config 2026-03-21 22:18:54 +03:00
pages.js Fix: landing served at / instead of dashboard 2026-03-22 00:04:17 +03:00
parser.js Security hardening: helmet, rate limits, session fixes, admin auth 2026-03-22 00:39:38 +03:00
placeholder.js Refactor: modular architecture, security, config 2026-03-21 22:18:54 +03:00
redirects.js Refactor: modular architecture, security, config 2026-03-21 22:18:54 +03:00
status.js Status page: public monitoring at /status 2026-03-22 00:35:15 +03:00
svgeditor.js Refactor: modular architecture, security, config 2026-03-21 22:18:54 +03:00
video.js Fix video progress: parse each chunk, -progress pipe:2, out_time support 2026-03-22 00:22:48 +03:00