fix: require HTTPS for Redmine URL

Config.validate() now rejects REDMINE_URL values whose scheme is not
HTTPS (http://, missing scheme, or any other scheme). The API key is
sent in request headers, so a plain-HTTP endpoint would expose it.
Scheme comparison is case-insensitive per RFC 3986.

Closes #54
This commit is contained in:
Кокос Артем Николаевич
2026-07-17 12:48:45 +07:00
parent 594db90227
commit a1febd6999
3 changed files with 58 additions and 1 deletions

View File

@@ -317,3 +317,4 @@ mypy redmine_reporter
- Рекомендуется хранить секреты через `${VAR}`, а не plaintext.
- Используйте аккаунт с минимальными правами, достаточными для чтения time entries и задач.
- Инструмент работает только в режиме чтения и не изменяет данные в Redmine.
- `REDMINE_URL` обязан использовать HTTPS: API-ключ передаётся в заголовках запроса, и без TLS он может быть перехвачен.