1. b61c5ab [#8624] edit support for OAuth1 and OAuth2 apps by Dave Brondsema · 9 days ago master
  2. b25cdbb [#8624] validate OAuth1 callback URIs by Dave Brondsema · 9 days ago
  3. f6e76e9 [#8624] update SECURITY.md and post-install instructions by Dave Brondsema · 9 days ago
  4. 956e6a6 [#8624] deprecate ForgeChat by Dave Brondsema · 9 days ago
  5. 0732ea9 [#8624] ForgeFiles: scope the breadcrumb folder lookup to the current tool by Dave Brondsema · 8 days ago
  6. 65c7cf1 [#8624] ForgeUserStats: skip projects the viewer cannot read by Dave Brondsema · 8 days ago
  7. 1b1c7ce [#8624] bound the pagination offset by Dave Brondsema · 2 weeks ago
  8. 73943fa [#8624] sync content rate limiting in REST API with webpage limiting by Dave Brondsema · 2 weeks ago
  9. 419e069 [#8624] record OAuth1 nonces instead of accepting any by Dave Brondsema · 2 weeks ago
  10. 5fe4c1d [#8624] validate the solr sort parameter by Dave Brondsema · 2 weeks ago
  11. 8f425af [#8624] validate search filter field names by Dave Brondsema · 2 weeks ago
  12. 755c213 [#8624] apply the moderation status check to post permalinks by Dave Brondsema · 2 weeks ago
  13. 5742e96 [#8624] remove Feed entries when content is deleted or restricted by Dave Brondsema · 2 weeks ago
  14. 007daa9 [#8624] ForgeBlog: restrict fields accepted by the REST create endpoint by Dave Brondsema · 2 weeks ago
  15. 0832402 [#8624] mark tests that need network, and a --no-network flag to skip them by Dave Brondsema · 8 days ago
  16. 94329b7 bumping soupsieve 2.8.4 -> 2.9.2 by Guillermo Cruz · 3 days ago
  17. ebb6c7c [#8623] bound the easywidgets resource cache and cap _slim requests by Guillermo Cruz · 13 days ago
  18. c30ee2a [#8623] keep inline script/style bodies raw under easywidgets autoescaping by Guillermo Cruz · 14 days ago
  19. bd76680 security fixes: turn on autoescaping for widgets, fix tracker select XSS by Guillermo Cruz · 14 days ago
  20. 281c0ba [#8618] optimze the way to read the raw stream and a small change since now the content is bytes by Guillermo Cruz · 7 days ago
  21. 17b4087 [#8618] harden rev_parse() against git's relative-ref syntax by Dave Brondsema · 2 weeks ago
  22. 45090eb [#8618] read git blob content via a one-off subprocess, not the shared cat-file pipe by Dave Brondsema · 2 weeks ago
  23. 6903a05 bumping gitpython 3.1.59 -> 3.1.62 by Guillermo Cruz · 7 days ago
  24. 00120db error handling around "magic" lib by Dave Brondsema · 9 days ago
  25. 98bc2af [#8619] test for text_contains_hostname substring bypass by Dave Brondsema · 4 weeks ago
  26. 3aed169 [#8619] test for class/id sanitization on void elements by Dave Brondsema · 4 weeks ago
  27. bea428d [#8619] test for iframe body mXSS via math/svg reparse by Dave Brondsema · 4 weeks ago
  28. 6232307 [#8619] test for SVG blocked, MathML allowed by Dave Brondsema · 4 weeks ago
  29. 2037366 [#8619] test for iframe followed by script by Dave Brondsema · 4 weeks ago
  30. b71f771 [#8621] test for FTP redirect bypassing internal-host protection by Dave Brondsema · 4 weeks ago
  31. 981bd98 [#8617] Update User's set_tool_data to store encrypted tool data values by Carlos Cruz · 5 weeks ago
  32. 6696da5 add to SECURITY.md by Dave Brondsema · 3 weeks ago
  33. e518d9e publicize CVEs in 1.21.0 by Dave Brondsema · 3 weeks ago
  34. e0f5586 optimize _get_site_notification in case of users with many projects by Dave Brondsema · 3 weeks ago
  35. b172c8f [#6054] inbound sender authentication by Carlos Cruz · 6 weeks ago
  36. 467bdd4 CHANGES updated for ASF release 1.21.0 by Dave Brondsema · 3 weeks ago rel/1.21.0
  37. d938172 strengthen _verify_return_to and tests for webob upgrade by Dave Brondsema · 4 weeks ago
  38. 745fe1a bumping webob 1.8.10 -> 1.8.11 by Guillermo Cruz · 4 weeks ago
  39. 2ac3817 update discussion thread logic for consistency by Dave Brondsema · 4 weeks ago
  40. 6456d71 add license to SECURITY.md by Dave Brondsema · 4 weeks ago
  41. f09fad9 retry test_markdown_many_bad_links a few times to avoid false-positive failures by Dave Brondsema · 4 weeks ago
  42. a1cae1f start a SECURITY.md by Dave Brondsema · 4 weeks ago
  43. e1dd8e4 increase ulimits on docker web to avoid "Too many open files" during test runs at least by Dave Brondsema · 4 weeks ago
  44. 534a0b1 Fix: Force push tests by Daniel Castillo · 4 weeks ago
  45. f00edcd [#11714] more Permissions-Policy values drop Feature-policy by Daniel Castillo · 6 weeks ago
  46. 065fd8c turn on scm.force_push.git.enabled by default by Dave Brondsema · 4 weeks ago
  47. c1313dd [#8622] Rework search result filtering by Kenton Taylor · 4 weeks ago
  48. 2476a67 [#12049] Fix for sync repo config command by Daniel Castillo · 4 weeks ago
  49. 1a2c209 [#8621] drop ftp/file/data url handlers by Dave Brondsema · 4 weeks ago
  50. 2f76400 [#8620] fix space handling in renamed files by Dave Brondsema · 4 weeks ago
  51. 33d27d1 [#8619] invalidate markdown caches by Dave Brondsema · 4 weeks ago db/8619
  52. 92173b8 [#8619] fix text_contains_hostname substring bypass by Dave Brondsema · 4 weeks ago
  53. 241598c [#8619] sanitize class/id on void elements too by Dave Brondsema · 4 weeks ago
  54. 9e70d61 [#8619] drop allowed iframe's body by Dave Brondsema · 4 weeks ago
  55. 17f1a88 [#8619] block SVG entirely, keep MathML by Dave Brondsema · 4 weeks ago
  56. 580d2a7 [#8619] iframe tracking better by Dave Brondsema · 4 weeks ago
  57. 86730b0 Add mongodb option for the jinja bytecode cache by Kenton Taylor · 5 weeks ago
  58. 1d04285 Prevent re-tracking revoked sessions by Carlos Cruz · 8 weeks ago
  59. 69f39dc publicize security fix by Dave Brondsema · 4 weeks ago
  60. 0253a63 Fix for CHANGES version by Daniel Castillo · 5 weeks ago dc/686
  61. dbeaa6d Added migrations instructions to changes, plus some fixes by Daniel Castillo · 5 weeks ago
  62. d2dbc13 New script to backfill allow forcepush flag by Daniel Castillo · 5 weeks ago
  63. afb3629 Fix for force push on new repos by Daniel Castillo · 5 weeks ago
  64. cdda319 Added scm.force_push.git.enabled flag by Daniel Castillo · 7 weeks ago
  65. cfee765 Force push enable of repos by Daniel Castillo · 7 weeks ago
  66. abc2dab CHANGES updated for ASF release 1.20.0 by Dave Brondsema · 5 weeks ago rel/1.20.0
  67. 94e1111 [#8616] align RestController lookups & checks with web controllers by Dave Brondsema · 5 weeks ago
  68. c432537 [#8614] Implement field level encryption for User and UserLoginDetails fields by Carlos Cruz · 9 weeks ago
  69. a565108 do github rate-limit logic on 429 status codes too by Dave Brondsema · 5 weeks ago
  70. 9fca825 [#8614] Decrypt social networks returned by the profile rest api by Carlos Cruz · 6 weeks ago
  71. ee99615 [#8614] Add support for nested lists and tests to the field conversion script by Carlos Cruz · 9 weeks ago
  72. 62864a6 [#8614] Add backing encrypted fields for User and UserLoginDetails fields by Carlos Cruz · 9 weeks ago
  73. c0a25ef bump gitpython 3.1.57 -> 3.1.59 by Guillermo Cruz · 6 weeks ago
  74. 15efa51 [#6687] change most feed links to Atom version instead of RSS, since Atom is less weird by Dave Brondsema · 7 weeks ago
  75. bacea15 [#6687] mark rss <guid> as not a link by Dave Brondsema · 7 weeks ago
  76. 9f4ec61 upgrade ming by Dave Brondsema · 7 weeks ago
  77. 692240e bumping cryptography 49.0.0 -> 50.0.0 by Guillermo Cruz · 7 weeks ago
  78. 6b0c8e3 [#8615] update .pre-commit-config.yaml versions by Dave Brondsema · 8 weeks ago db/8615
  79. fc814e9 [#8615] Upgrade boto3 1.42.89 -> 1.43.52, and its deps: botocore,s3transfer by Dave Brondsema · 8 weeks ago
  80. 7f44482 [#8615] Upgrade pre_commit 4.5.1 -> 4.6.0, and its deps: distlib,python-discovery,virtualenv,filelock,platformdirs,identify by Dave Brondsema · 8 weeks ago
  81. 300031a [#8615] Upgrade gunicorn 25.3.0 -> 26.0.0, and its deps: packaging by Dave Brondsema · 8 weeks ago
  82. 923abc7 [#8615] Upgrade pytest 9.0.3 -> 9.1.1, and its deps: packaging by Dave Brondsema · 8 weeks ago
  83. e0e4127 [#8615] Upgrade ruff 0.15.10 -> 0.15.22 by Dave Brondsema · 8 weeks ago
  84. c8744d9 [#8615] Upgrade wrapt 2.1.2 -> 2.2.2 by Dave Brondsema · 8 weeks ago
  85. 6eb02c5 [#8615] Upgrade TurboGears2 2.5.0 -> no upgrade, and its deps: repoze.lru by Dave Brondsema · 8 weeks ago
  86. f5df043 [#8615] Upgrade pysolr 3.11.0 -> no upgrade, and its deps: charset-normalizer,requests,idna,certifi by Dave Brondsema · 8 weeks ago
  87. 7c015dc [#8615] Upgrade Pypeline 0.7.0 -> no upgrade, and its deps: nh3,Genshi,docutils,textile,regex by Dave Brondsema · 8 weeks ago
  88. 26b7b0c [#8615] Upgrade Ming 0.17.1 -> no upgrade, and its deps: pymongo,pytz by Dave Brondsema · 8 weeks ago
  89. 3179412 [#8615] Upgrade lxml 6.1.0 -> 6.1.1 by Dave Brondsema · 8 weeks ago
  90. afbe96d [#8615] Upgrade idna 3.15 -> 3.18 by Dave Brondsema · 8 weeks ago
  91. a1e9d41 [#8615] Upgrade faust-cchardet 2.1.19 -> 2.2.1 by Dave Brondsema · 8 weeks ago
  92. 1a55559 [#8615] Upgrade defopt 7.0.0 -> no upgrade, and its deps: docutils by Dave Brondsema · 8 weeks ago
  93. 098fcfd [#8615] Upgrade decorator 5.2.1 -> 5.3.1 by Dave Brondsema · 8 weeks ago
  94. 0832d49 [#8615] Upgrade beaker-session-jwt 1.0.4 -> no upgrade, and its deps: Beaker,cffi,pymongo,joserfc by Dave Brondsema · 8 weeks ago
  95. 5bcbd7c [#8615] Upgrade Beaker 1.13.0 -> 1.14.1 by Dave Brondsema · 8 weeks ago
  96. 9f6cb5e [#8615] Upgrade beautifulsoup4 4.14.3 -> 4.15.0, and its deps: typing_extensions,soupsieve by Dave Brondsema · 8 weeks ago
  97. 60a0a73 [#8615] Upgrade ActivityStream 0.5.1 -> no upgrade, and its deps: pymongo by Dave Brondsema · 8 weeks ago
  98. e89361f update CLAUDE.md by Dave Brondsema · 8 weeks ago
  99. 5a37238 get_tool_data should return ming-deinstrumented objects, so changes to them can't sync back to the database unexpectedly by Dave Brondsema · 3 months ago
  100. a0d47b3 bumping gitpython 3.1.50 -> 3.1.57 by Guillermo Cruz · 8 weeks ago