fix: убрать утёкший токен, обновить Next.js, rate limit на /api/contact (PRJ-4)

- .env.local.example: реальный TELEGRAM_BOT_TOKEN заменён на placeholder (токен скомпрометирован — был в git-истории)
- next 14.2.5 -> 14.2.35 (закрывает известные CVE), eslint-config-next синхронно
- /api/contact: rate limit 5 запросов / 10 минут по IP (in-memory sliding window) + 429
- build проверен: 12 страниц, ошибок нет
This commit is contained in:
2026-08-04 19:43:00 +04:00
parent b0bafe740f
commit d920f1c559
4 changed files with 6396 additions and 2 deletions
+5
View File
@@ -1,6 +1,11 @@
# Скопируйте этот файл в .env.local и заполните реальными значениями.
# .env.local никогда не должен попадать в git (уже добавлен в .gitignore).
# ВАЖНО: предыдущий токен (your_new_bot_token_from_botfather)
# был закоммичен в git и считается скомпрометированным.
# Его нужно отозвать через @BotFather (/revoke) и вписать сюда новый.
# В репозиторий реальные секреты не класть!
# Токен вашего Telegram-бота, полученный у @BotFather
TELEGRAM_BOT_TOKEN=your_new_bot_token_from_botfather