Beépített védelmi rétegek
Ismert korlátok, amikre figyelni kell
Nincs JWT visszavonás / blacklist
Nincs JWT visszavonás / blacklist
Egy kiadott token a lejáratáig érvényes marad, még akkor is, ha a felhasználó jelszavát megváltoztatják. Rövid
JWT_TTL-t tarts, és ha kritikus a azonnali visszavonás, vezess be egy jti alapú blacklistet (pl. Redis-ben).Rate limiter egygépes
Rate limiter egygépes
A fájlalapú számláló nem konzisztens több PHP-FPM worker vagy több szerver példány között versenyhelyzetben. Egy gépen (a tipikus telepítési módnál) elegendő, terheléselosztás esetén Redis-alapú megoldásra cserélendő.
GET /api/employees nincs felhasználói scope-hoz kötve
GET /api/employees nincs felhasználói scope-hoz kötve
A végpont minden importálásra váró dolgozót visszaad, nem csak a hívó felhasználóhoz rendelt vállalkozókét — lásd Gatepass API. Ez szándékos, mivel a Gatepass szerver egyetlen szolgáltatásfiókkal integrálódik, de érdemes tudni róla, ha több, korlátozott jogú API felhasználó jönne létre.
SMTP hibák némák a felhasználó felé
SMTP hibák némák a felhasználó felé
E-mail küldési hiba csak a szerver logjában jelenik meg (
error_log), a felhasználói folyamat sikeresen lezárul. Lásd E-mail küldés.