评论端点未认证即可提交(默认 AllowGuest=true 且即时公开),配合默认 GuestRequireApproval=false 开箱即用状态可被灌水机刷屏。PostComment 复用 #27 的 WindowRateLimiter 按 IP 限流 5 条/分钟,超限 429 + i18n comments_locked(中英)。 - handlers/comment.go: PostComment(db, limiter),键前缀区分 - main.go / security_test.go: 评论限流器接线 - 测试: TestCommentRateLimited(同 IP 5 次成功、第 6 次 429、 其他 IP 不受影响) 注: 可选项“新部署默认 GuestRequireApproval=true”为产品决策,未随本项实施。