Безопасность: опубликованный dev не стартует с дефолтными секретами
При LOCAL_PUBLIC=vps dev доступен на forbidden-stars.ru, а fail-fast по SECRET_KEY/ADMIN_PASSWORD работал только в production: снаружи оставались общеизвестный ключ JWT (подделка любого токена, включая админский) и пароль админки. Теперь проверка срабатывает при is_published — у прода и у dev на домене; на нём же cookie_secure. Dev-инструменты и Swagger на опубликованном dev остаются (решение владельца): лаунчеры и лог старта перечисляют, что открыто любому посетителю. В .env.example — что открывает vps и что у dev и prod должны быть разные SECRET_KEY. #69 Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01LqSoRj99iwVEH5U5fnZgsd
This commit is contained in:
@@ -128,6 +128,9 @@ switch ($appEnv) {
|
||||
if ($localPublic -eq "vps") {
|
||||
Start-VpsTunnel 5173
|
||||
Write-Host " Public: https://forbidden-stars.ru" -ForegroundColor Green
|
||||
Write-Host " WARNING: dev is public. Anyone can log in by nickname without a password," -ForegroundColor Yellow
|
||||
Write-Host " list/create players, hard-delete accounts and read Swagger." -ForegroundColor Yellow
|
||||
Write-Host " Do not keep a copy of production data in the dev database." -ForegroundColor Yellow
|
||||
}
|
||||
}
|
||||
"production" {
|
||||
|
||||
Reference in New Issue
Block a user