csrf_token. Internal helper function. This docstring was added automatically to improve maintainability. Returns: Varies.
()
| 1450 | if ra in ("127.0.0.1", "::1"): |
| 1451 | return self._pf(environ, start_response) |
| 1452 | # Strip forwarded headers to prevent spoofing when accessed directly on LAN. |
| 1453 | for k in ("HTTP_X_FORWARDED_FOR", "HTTP_X_FORWARDED_PROTO", "HTTP_X_FORWARDED_HOST", "HTTP_X_FORWARDED_PORT"): |
| 1454 | environ.pop(k, None) |
| 1455 | return self.app(environ, start_response) |
| 1456 | |
| 1457 | app.wsgi_app = _LoopbackProxyFix(app.wsgi_app) |
| 1458 | app.secret_key = load_or_create_session_key() |
| 1459 | app.config.update( |
| 1460 | SESSION_COOKIE_HTTPONLY=True, |
| 1461 | SESSION_COOKIE_SAMESITE="Lax", |
| 1462 | SESSION_REFRESH_EACH_REQUEST=False, |
| 1463 | PERMANENT_SESSION_LIFETIME=timedelta(hours=12), |
| 1464 | # Global hard cap (needed for Flask/Werkzeug to accept large multipart bodies). |
| 1465 | # We enforce tighter per-feature limits below. |
| 1466 | MAX_CONTENT_LENGTH=(333 * 1024 * 1024) + (8 * 1024 * 1024), # Per-request cap; 10GB vault files use 16MB chunks. |
| 1467 | ) |
| 1468 | |
| 1469 | # --------------------------- |
no outgoing calls
no test coverage detected