fix: убрать утёкший токен, обновить Next.js, rate limit на /api/contact (PRJ-4)

- .env.local.example: реальный TELEGRAM_BOT_TOKEN заменён на placeholder (токен скомпрометирован — был в git-истории)
- next 14.2.5 -> 14.2.35 (закрывает известные CVE), eslint-config-next синхронно
- /api/contact: rate limit 5 запросов / 10 минут по IP (in-memory sliding window) + 429
- build проверен: 12 страниц, ошибок нет
This commit is contained in:
2026-08-04 19:43:00 +04:00
parent 2dd4f32646
commit acda391347
4 changed files with 6397 additions and 3 deletions
+6 -1
View File
@@ -1,8 +1,13 @@
# Скопируйте этот файл в .env.local и заполните реальными значениями.
# .env.local никогда не должен попадать в git (уже добавлен в .gitignore).
# ВАЖНО: предыдущий токен (8539727902:AAGVuTFMrE6TOGV4PUEzCY2-MMraWqjgyvk)
# был закоммичен в git и считается скомпрометированным.
# Его нужно отозвать через @BotFather (/revoke) и вписать сюда новый.
# В репозиторий реальные секреты не класть!
# Токен вашего Telegram-бота, полученный у @BotFather
TELEGRAM_BOT_TOKEN=8539727902:AAGVuTFMrE6TOGV4PUEzCY2-MMraWqjgyvk
TELEGRAM_BOT_TOKEN=your_new_bot_token_from_botfather
# ID чата/канала, куда бот должен присылать заявки с сайта.
# Узнать свой chat_id можно, написав боту @userinfobot,