1
Document root
A webszerver document root-ja kizárólag a
public/ könyvtár legyen. Az app/, config/, database/, storage/, vendor/ mappák nem lehetnek közvetlenül HTTP-n elérhetők.2
Környezeti beállítások
SESSION_SECURE=true — enélkül a böngésző eldobja a session cookie-t.3
Titkok
APP_KEY és JWT_SECRET egymástól különálló, legalább 32 bájtos, kriptográfiailag véletlen string legyen (pl. openssl rand -base64 32).4
Írási jogosultságok
A
storage/ könyvtárnak (sessions, cache, uploads) írhatónak kell lennie a PHP-t futtató felhasználó számára, de nem lehet publikusan elérhető a webszerveren keresztül.5
Build és migráció
Ismert skálázási korlátok
- A fájlalapú rate limiter (
RateLimitMiddleware) egygépes megoldás. Több PHP-FPM/webszerver példány (load balancing) esetén Redis-alapú limiterre érdemes cserélni, mert a fájlrendszeres számláló nem konzisztens párhuzamos írásoknál. - A JWT visszavonás nincs beépítve — tarts rövid
JWT_TTL-t, és szükség esetén vezess be token blacklistet. Lásd Biztonság.