feat: release regional radar and mailbox integrations
deploy / deploy (push) Canceled after 0s

This commit is contained in:
Jens
2026-07-22 05:12:07 +02:00
parent 598d3ec18a
commit 551d0f46c2
131 changed files with 6209 additions and 336 deletions
+6 -2
View File
@@ -23,6 +23,8 @@ Verplichte stappen:
5. response status/contenttype/grootte controleren;
6. alleen allowlisted headers bewaren.
Webfetches, robotsrequests en IMAP-TLS gebruiken expliciet de bij de release vastgelegde `certifi`-CA-bundel. Hostnaamcontrole en `CERT_REQUIRED` blijven verplicht. Een verouderde Windows-rootstore is daarom geen reden voor `verify=False`; werk de gepinde bundel en lockfile gecontroleerd bij en voer de TLS-negatietests opnieuw uit.
Geen adapter of view mag dit pad omzeilen.
## 3. SSRF
@@ -51,11 +53,13 @@ Resterend risico: klassieke DNS rebinding tussen resolutie en socketconnectie. P
## 5. E-mail
- dedicated mailbox;
- een dedicated mailbox per platform;
- attachments worden genegeerd;
- message identity voorkomt dubbele verwerking;
- platformgebonden import accepteert alleen gelabelde HTTPS-links op het expliciet gekozen jobboarddomein;
- externe tracking-, account-, help-, privacy- en uitschrijflinks worden niet als vacature opgeslagen;
- links worden niet automatisch gevolgd tenzij later door bronpolicy goedgekeurd;
- mailboxcredentials alleen environment/secret;
- mailbox-app-wachtwoorden versleuteld in de database met een afzonderlijke, roteerbare environmentkey;
- raw mail korte retentie;
- log geen volledige onderwerp/body wanneer daarin PII kan staan.