# Changelog — ObsiGate Toutes les modifications notables d'ObsiGate sont documentées dans ce fichier. Format basé sur [Keep a Changelog](https://keepachangelog.com/fr/1.1.0/), et [Semantic Versioning](https://semver.org/spec/v2.0.0.html). > **En cours de développement** : les changements à venir sont listés dans la section > [Unreleased](#unreleased). La dernière version livrée est **2.11.3**. --- ## [Unreleased] --- ## [2.11.3] — 2026-09-17 ### Corrigé - **BUG-035 — `secret_redactor` : faux positifs sur les hashs hex** : la règle qui masquait tout jeton hexadécimal de 40 à 64 caractères mutilait les hashs git/SHA légitimes des notes. Le masquage des chaînes hexadécimales n'a désormais lieu que si un mot-clé de secret (`secret`, `token`, `key`, `password`, `bearer`…) figure dans les 60 caractères précédents ; un contexte de hash (`commit`, `sha256`, `hash`, `checksum`, `git`, `etag`…) exempte explicitement la chaîne. Fichier : `backend/secret_redactor.py`. - **BUG-036 — Collaboration WebSocket : jeton accepté en query string** : le JWT n'est plus lu depuis `?token=` (URLs journalisées par les proxies et l'historique navigateur). Le cookie HttpOnly `access_token`, envoyé automatiquement par le navigateur lors du handshake same-origin, est le seul transport supporté ; les trames brutes dépassant `MAX_MESSAGE_CHARS` (16 Mio) sont rejetées avant analyse. Fichier : `backend/collab.py`. - **BUG-037 — Mode sans authentification** : au démarrage, un avertissement explicite est journalisé quand `OBSIGATE_AUTH_ENABLED=false`. Le serveur **refuse désormais de démarrer** s'il est lié à une adresse non-loopback sans l'opt-in explicite `OBSIGATE_ALLOW_INSECURE=true`, pour empêcher l'exposition publique d'une instance sans authentification (admin anonyme). Fichiers : `backend/auth/middleware.py`, `backend/main.py`. - **BUG-038 — Argon2 : coût mémoire recalibré** : `memory_cost` passe de 64 Mio à 19 Mio (`m=19456 Kio, t=2, p=1`, recommandation OWASP actuelle) pour supprimer le risque d'épuisement mémoire sous connexions simultanées ; les anciens hachages restent valides et sont migrés automatiquement (`needs_rehash`). Fichier : `backend/auth/password.py`. - **BUG-039 — Énumération de comptes au login** : les comptes inconnus, désactivés, verrouillés et limités par le budget par compte répondent tous un `401 Identifiants invalides` avec un temps équivalent (hachage factice), au lieu d'un `429`/`403` distinctif ; seul le rate-limit par IP (non lié à un compte) conserve le `429`. Fichier : `backend/auth/router.py`. - **BUG-040 — Extraction PDF différée au scan** : `_scan_vault` ne lit plus que les métadonnées des PDF ; l'extraction de texte intégrale (100 kio) est déléguée à `enrich_pdf_texts()`, exécutée après la construction de l'index/inverted index (démarrage) et après chaque réindexation. Un vault contenant de nombreux/gros PDF démarre sans être bloqué ; le texte reste recherchable une fois l'enrichissement terminé. Fichiers : `backend/indexer.py`, `backend/main.py`. - **Tests** : `tests/test_api_main.py` (redactor hex), `tests/test_auth.py` (coût Argon2, garde-fou d'instance non authentifiée), `tests/test_auth_api.py` (login uniforme), `tests/test_collab.py` (jeton query rejeté, trame surdimensionnée), `tests/test_pdf.py` (scan différé + enrichissement). --- ## [2.11.2] — 2026-09-17 ### Modifié - **Tests E2E PDF (BUG-060)** : le helper d'ouverture de fichier de `tests/e2e/pdf-viewer.spec.js` étend désormais le vault dans l'arborescence s'il est replié (cas d'une instance avec authentification activée) au lieu de supposer le vault déjà déplié. --- ## [2.11.1] — 2026-09-17 ### Corrigé - **BUG-060 — Viewer PDF : l'affichage des pages ne fonctionnait pas** : au clic sur un fichier `.pdf`, seule la barre d'outils « PDF — N pages » s'affichait, le corps restant vide. La CSP durcie en BUG-034 pose `object-src 'none'`, directive qui gouverne ``/``, alors que le viewer rendait le PDF via `` : le lecteur natif était bloqué. Le rendu passe désormais par une `