677f64d18ed1709ffc12907a9b439cfce9e26a78
La réécriture précédente avait remplacé « Do not expose the backend on a public non-loopback address without TLS proxying » par une formulation adossée à `ServerConfig::validate()`. Littéralement vraie, mais pas équivalente : elle troque une OBLIGATION faite à l'opérateur contre une garantie automatique qui n'existe pas. `validate()` valide une configuration, pas la réalité. Rien ne vérifie qu'un proxy est réellement devant le serveur : passer les trois drapeaux en bindant `0.0.0.0` sans aucun proxy satisfait `validate()` et sert du HTTP en clair. La phrase normative est donc rétablie, avec cette limite dite explicitement. Voir #72 : `--trust-reverse-proxy` n'a par ailleurs aucun effet à l'exécution. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
The file is empty.
Description
Languages
Rust
80.5%
TypeScript
19.4%