Skip to main content
1

Document root

A webszerver document root-ja kizárólag a public/ könyvtár legyen. Az app/, config/, database/, storage/, vendor/ mappák nem lehetnek közvetlenül HTTP-n elérhetők.
2

Környezeti beállítások

HTTPS kötelező, ha SESSION_SECURE=true — enélkül a böngésző eldobja a session cookie-t.
3

Titkok

APP_KEY és JWT_SECRET egymástól különálló, legalább 32 bájtos, kriptográfiailag véletlen string legyen (pl. openssl rand -base64 32).
4

Írási jogosultságok

A storage/ könyvtárnak (sessions, cache, uploads) írhatónak kell lennie a PHP-t futtató felhasználó számára, de nem lehet publikusan elérhető a webszerveren keresztül.
5

Build és migráció

Ismert skálázási korlátok

  • A fájlalapú rate limiter (RateLimitMiddleware) egygépes megoldás. Több PHP-FPM/webszerver példány (load balancing) esetén Redis-alapú limiterre érdemes cserélni, mert a fájlrendszeres számláló nem konzisztens párhuzamos írásoknál.
  • A JWT visszavonás nincs beépítve — tarts rövid JWT_TTL-t, és szükség esetén vezess be token blacklistet. Lásd Biztonság.

Karbantartás

Futtasd ezeket rendszeresen, ideális esetben CI pipeline részeként.