tDiary-5.6.0 リリース
tDiary 5.6.0 をリリースします。以下は 5.5.1 からの変更点です。セキュリティ関連ヘッダの整理と、5.5.0 の Rack 化にともなう不具合の修正が中心です。
本体(tdiary-core)の変更点
- Referrer-Policy と HSTS の設定項目を追加(HSTS は既定で無効、有効時は HTTPS のレスポンスにのみ送出)
- フレーム埋め込みの制御を CSP の frame-ancestors へ移行(従来の UA 向けに X-Frame-Options も併せて送出)
- すべてのレスポンスに X-Content-Type-Options: nosniff を付与
- csrf_check で Origin と Sec-Fetch-Site を先に検証するように変更
- アセットの配信元を @options[‘assets_url’] で設定可能にし、CDN や別ホストからの配信に対応
- コメント用 cookie のパスを絶対パスで発行するように修正(Rack 環境で cookie が保存されない問題の修正)
- 更新後の遷移を meta refresh から 303 See Other のリダイレクトへ変更
- rake server で起動する standalone CGI サーバーを再び動作するように修正
theme (tdiary-theme)の変更点
- とくになし
blogkit (tdiary-blogkit)の変更点
- とくになし
contrib (tdiary-contrib)の変更点
- とくになし
