tDiary.org - 日記コミュニケーションを加速する


tDiary-5.6.0 リリース

tDiary 5.6.0 をリリースします。以下は 5.5.1 からの変更点です。セキュリティ関連ヘッダの整理と、5.5.0 の Rack 化にともなう不具合の修正が中心です。

本体(tdiary-core)の変更点

  • Referrer-Policy と HSTS の設定項目を追加(HSTS は既定で無効、有効時は HTTPS のレスポンスにのみ送出)
  • フレーム埋め込みの制御を CSP の frame-ancestors へ移行(従来の UA 向けに X-Frame-Options も併せて送出)
  • すべてのレスポンスに X-Content-Type-Options: nosniff を付与
  • csrf_check で Origin と Sec-Fetch-Site を先に検証するように変更
  • アセットの配信元を @options[‘assets_url’] で設定可能にし、CDN や別ホストからの配信に対応
  • コメント用 cookie のパスを絶対パスで発行するように修正(Rack 環境で cookie が保存されない問題の修正)
  • 更新後の遷移を meta refresh から 303 See Other のリダイレクトへ変更
  • rake server で起動する standalone CGI サーバーを再び動作するように修正

theme (tdiary-theme)の変更点

  • とくになし

blogkit (tdiary-blogkit)の変更点

  • とくになし

contrib (tdiary-contrib)の変更点

  • とくになし