- b61c5ab [#8624] edit support for OAuth1 and OAuth2 apps by Dave Brondsema · 9 days ago master
- b25cdbb [#8624] validate OAuth1 callback URIs by Dave Brondsema · 9 days ago
- f6e76e9 [#8624] update SECURITY.md and post-install instructions by Dave Brondsema · 9 days ago
- 956e6a6 [#8624] deprecate ForgeChat by Dave Brondsema · 9 days ago
- 0732ea9 [#8624] ForgeFiles: scope the breadcrumb folder lookup to the current tool by Dave Brondsema · 8 days ago
- 65c7cf1 [#8624] ForgeUserStats: skip projects the viewer cannot read by Dave Brondsema · 8 days ago
- 1b1c7ce [#8624] bound the pagination offset by Dave Brondsema · 2 weeks ago
- 73943fa [#8624] sync content rate limiting in REST API with webpage limiting by Dave Brondsema · 2 weeks ago
- 419e069 [#8624] record OAuth1 nonces instead of accepting any by Dave Brondsema · 2 weeks ago
- 5fe4c1d [#8624] validate the solr sort parameter by Dave Brondsema · 2 weeks ago
- 8f425af [#8624] validate search filter field names by Dave Brondsema · 2 weeks ago
- 755c213 [#8624] apply the moderation status check to post permalinks by Dave Brondsema · 2 weeks ago
- 5742e96 [#8624] remove Feed entries when content is deleted or restricted by Dave Brondsema · 2 weeks ago
- 007daa9 [#8624] ForgeBlog: restrict fields accepted by the REST create endpoint by Dave Brondsema · 2 weeks ago
- 0832402 [#8624] mark tests that need network, and a --no-network flag to skip them by Dave Brondsema · 8 days ago
- 94329b7 bumping soupsieve 2.8.4 -> 2.9.2 by Guillermo Cruz · 3 days ago
- ebb6c7c [#8623] bound the easywidgets resource cache and cap _slim requests by Guillermo Cruz · 13 days ago
- c30ee2a [#8623] keep inline script/style bodies raw under easywidgets autoescaping by Guillermo Cruz · 14 days ago
- bd76680 security fixes: turn on autoescaping for widgets, fix tracker select XSS by Guillermo Cruz · 14 days ago
- 281c0ba [#8618] optimze the way to read the raw stream and a small change since now the content is bytes by Guillermo Cruz · 7 days ago
- 17b4087 [#8618] harden rev_parse() against git's relative-ref syntax by Dave Brondsema · 2 weeks ago
- 45090eb [#8618] read git blob content via a one-off subprocess, not the shared cat-file pipe by Dave Brondsema · 2 weeks ago
- 6903a05 bumping gitpython 3.1.59 -> 3.1.62 by Guillermo Cruz · 7 days ago
- 00120db error handling around "magic" lib by Dave Brondsema · 9 days ago
- 98bc2af [#8619] test for text_contains_hostname substring bypass by Dave Brondsema · 4 weeks ago
- 3aed169 [#8619] test for class/id sanitization on void elements by Dave Brondsema · 4 weeks ago
- bea428d [#8619] test for iframe body mXSS via math/svg reparse by Dave Brondsema · 4 weeks ago
- 6232307 [#8619] test for SVG blocked, MathML allowed by Dave Brondsema · 4 weeks ago
- 2037366 [#8619] test for iframe followed by script by Dave Brondsema · 4 weeks ago
- b71f771 [#8621] test for FTP redirect bypassing internal-host protection by Dave Brondsema · 4 weeks ago
- 981bd98 [#8617] Update User's set_tool_data to store encrypted tool data values by Carlos Cruz · 5 weeks ago
- 6696da5 add to SECURITY.md by Dave Brondsema · 3 weeks ago
- e518d9e publicize CVEs in 1.21.0 by Dave Brondsema · 3 weeks ago
- e0f5586 optimize _get_site_notification in case of users with many projects by Dave Brondsema · 3 weeks ago
- b172c8f [#6054] inbound sender authentication by Carlos Cruz · 6 weeks ago
- 467bdd4 CHANGES updated for ASF release 1.21.0 by Dave Brondsema · 3 weeks ago rel/1.21.0
- d938172 strengthen _verify_return_to and tests for webob upgrade by Dave Brondsema · 4 weeks ago
- 745fe1a bumping webob 1.8.10 -> 1.8.11 by Guillermo Cruz · 4 weeks ago
- 2ac3817 update discussion thread logic for consistency by Dave Brondsema · 4 weeks ago
- 6456d71 add license to SECURITY.md by Dave Brondsema · 4 weeks ago
- f09fad9 retry test_markdown_many_bad_links a few times to avoid false-positive failures by Dave Brondsema · 4 weeks ago
- a1cae1f start a SECURITY.md by Dave Brondsema · 4 weeks ago
- e1dd8e4 increase ulimits on docker web to avoid "Too many open files" during test runs at least by Dave Brondsema · 4 weeks ago
- 534a0b1 Fix: Force push tests by Daniel Castillo · 4 weeks ago
- f00edcd [#11714] more Permissions-Policy values drop Feature-policy by Daniel Castillo · 6 weeks ago
- 065fd8c turn on scm.force_push.git.enabled by default by Dave Brondsema · 4 weeks ago
- c1313dd [#8622] Rework search result filtering by Kenton Taylor · 4 weeks ago
- 2476a67 [#12049] Fix for sync repo config command by Daniel Castillo · 4 weeks ago
- 1a2c209 [#8621] drop ftp/file/data url handlers by Dave Brondsema · 4 weeks ago
- 2f76400 [#8620] fix space handling in renamed files by Dave Brondsema · 4 weeks ago
- 33d27d1 [#8619] invalidate markdown caches by Dave Brondsema · 4 weeks ago db/8619
- 92173b8 [#8619] fix text_contains_hostname substring bypass by Dave Brondsema · 4 weeks ago
- 241598c [#8619] sanitize class/id on void elements too by Dave Brondsema · 4 weeks ago
- 9e70d61 [#8619] drop allowed iframe's body by Dave Brondsema · 4 weeks ago
- 17f1a88 [#8619] block SVG entirely, keep MathML by Dave Brondsema · 4 weeks ago
- 580d2a7 [#8619] iframe tracking better by Dave Brondsema · 4 weeks ago
- 86730b0 Add mongodb option for the jinja bytecode cache by Kenton Taylor · 5 weeks ago
- 1d04285 Prevent re-tracking revoked sessions by Carlos Cruz · 8 weeks ago
- 69f39dc publicize security fix by Dave Brondsema · 4 weeks ago
- 0253a63 Fix for CHANGES version by Daniel Castillo · 5 weeks ago dc/686
- dbeaa6d Added migrations instructions to changes, plus some fixes by Daniel Castillo · 5 weeks ago
- d2dbc13 New script to backfill allow forcepush flag by Daniel Castillo · 5 weeks ago
- afb3629 Fix for force push on new repos by Daniel Castillo · 5 weeks ago
- cdda319 Added scm.force_push.git.enabled flag by Daniel Castillo · 7 weeks ago
- cfee765 Force push enable of repos by Daniel Castillo · 7 weeks ago
- abc2dab CHANGES updated for ASF release 1.20.0 by Dave Brondsema · 5 weeks ago rel/1.20.0
- 94e1111 [#8616] align RestController lookups & checks with web controllers by Dave Brondsema · 5 weeks ago
- c432537 [#8614] Implement field level encryption for User and UserLoginDetails fields by Carlos Cruz · 9 weeks ago
- a565108 do github rate-limit logic on 429 status codes too by Dave Brondsema · 5 weeks ago
- 9fca825 [#8614] Decrypt social networks returned by the profile rest api by Carlos Cruz · 6 weeks ago
- ee99615 [#8614] Add support for nested lists and tests to the field conversion script by Carlos Cruz · 9 weeks ago
- 62864a6 [#8614] Add backing encrypted fields for User and UserLoginDetails fields by Carlos Cruz · 9 weeks ago
- c0a25ef bump gitpython 3.1.57 -> 3.1.59 by Guillermo Cruz · 6 weeks ago
- 15efa51 [#6687] change most feed links to Atom version instead of RSS, since Atom is less weird by Dave Brondsema · 7 weeks ago
- bacea15 [#6687] mark rss <guid> as not a link by Dave Brondsema · 7 weeks ago
- 9f4ec61 upgrade ming by Dave Brondsema · 7 weeks ago
- 692240e bumping cryptography 49.0.0 -> 50.0.0 by Guillermo Cruz · 7 weeks ago
- 6b0c8e3 [#8615] update .pre-commit-config.yaml versions by Dave Brondsema · 8 weeks ago db/8615
- fc814e9 [#8615] Upgrade boto3 1.42.89 -> 1.43.52, and its deps: botocore,s3transfer by Dave Brondsema · 8 weeks ago
- 7f44482 [#8615] Upgrade pre_commit 4.5.1 -> 4.6.0, and its deps: distlib,python-discovery,virtualenv,filelock,platformdirs,identify by Dave Brondsema · 8 weeks ago
- 300031a [#8615] Upgrade gunicorn 25.3.0 -> 26.0.0, and its deps: packaging by Dave Brondsema · 8 weeks ago
- 923abc7 [#8615] Upgrade pytest 9.0.3 -> 9.1.1, and its deps: packaging by Dave Brondsema · 8 weeks ago
- e0e4127 [#8615] Upgrade ruff 0.15.10 -> 0.15.22 by Dave Brondsema · 8 weeks ago
- c8744d9 [#8615] Upgrade wrapt 2.1.2 -> 2.2.2 by Dave Brondsema · 8 weeks ago
- 6eb02c5 [#8615] Upgrade TurboGears2 2.5.0 -> no upgrade, and its deps: repoze.lru by Dave Brondsema · 8 weeks ago
- f5df043 [#8615] Upgrade pysolr 3.11.0 -> no upgrade, and its deps: charset-normalizer,requests,idna,certifi by Dave Brondsema · 8 weeks ago
- 7c015dc [#8615] Upgrade Pypeline 0.7.0 -> no upgrade, and its deps: nh3,Genshi,docutils,textile,regex by Dave Brondsema · 8 weeks ago
- 26b7b0c [#8615] Upgrade Ming 0.17.1 -> no upgrade, and its deps: pymongo,pytz by Dave Brondsema · 8 weeks ago
- 3179412 [#8615] Upgrade lxml 6.1.0 -> 6.1.1 by Dave Brondsema · 8 weeks ago
- afbe96d [#8615] Upgrade idna 3.15 -> 3.18 by Dave Brondsema · 8 weeks ago
- a1e9d41 [#8615] Upgrade faust-cchardet 2.1.19 -> 2.2.1 by Dave Brondsema · 8 weeks ago
- 1a55559 [#8615] Upgrade defopt 7.0.0 -> no upgrade, and its deps: docutils by Dave Brondsema · 8 weeks ago
- 098fcfd [#8615] Upgrade decorator 5.2.1 -> 5.3.1 by Dave Brondsema · 8 weeks ago
- 0832d49 [#8615] Upgrade beaker-session-jwt 1.0.4 -> no upgrade, and its deps: Beaker,cffi,pymongo,joserfc by Dave Brondsema · 8 weeks ago
- 5bcbd7c [#8615] Upgrade Beaker 1.13.0 -> 1.14.1 by Dave Brondsema · 8 weeks ago
- 9f6cb5e [#8615] Upgrade beautifulsoup4 4.14.3 -> 4.15.0, and its deps: typing_extensions,soupsieve by Dave Brondsema · 8 weeks ago
- 60a0a73 [#8615] Upgrade ActivityStream 0.5.1 -> no upgrade, and its deps: pymongo by Dave Brondsema · 8 weeks ago
- e89361f update CLAUDE.md by Dave Brondsema · 8 weeks ago
- 5a37238 get_tool_data should return ming-deinstrumented objects, so changes to them can't sync back to the database unexpectedly by Dave Brondsema · 3 months ago
- a0d47b3 bumping gitpython 3.1.50 -> 3.1.57 by Guillermo Cruz · 8 weeks ago