fix(admin): remove stale unauthenticated static admin mockups #19
No reviewers
Labels
No labels
auto-merge
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set.
Reference: AcadeNice/corentin_wakdo#19
Loading…
Add table
Reference in a new issue
No description provided.
Delete branch "fix/p3-remove-stale-admin-html"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Probleme (security-by-design)
6 maquettes statiques
.htmldu back-office (demo de mai) etaient restees dans le docroot du vhost admin. Apache les servait telles quelles (vhost.conf:RewriteCond %{REQUEST_FILENAME} !-f-> pas de reecriture versindex.php), donc horsSessionGuard.Preuve live (domaine admin, sans cookie) :
/admin/dashboard-> 200 mais redirige vers /login (PHP garde, OK)/api/me-> 401 (API gardee, OK)/users.html-> 200, 19 Ko servis bruts (aucune garde)/dashboard.html-> 200, 29 Ko //catalogue.html-> 200, 33 KoInformation disclosure (structure du back-office, page Utilisateurs avec colonnes nom/email/role,
login.htmlfantome) en contradiction avec la posture SbD. Ce sont des maquettes statiques (aucunfetch/API), donc pas de donnee reelle exposee, mais c'est un piege latent.Correctif
.html(dashboard,users,catalogue,commandes,cuisine,login). Superseded par les pages PHP rendues serveur et gardees (P3).docs/api/conventions.md: la ligne d'exemple citantlogin.htmlcorrigee.Pas de label
auto-merge: relecture manuelle.