Skip to main content

Beépített védelmi rétegek

Ismert korlátok, amikre figyelni kell

Egy kiadott token a lejáratáig érvényes marad, még akkor is, ha a felhasználó jelszavát megváltoztatják. Rövid JWT_TTL-t tarts, és ha kritikus a azonnali visszavonás, vezess be egy jti alapú blacklistet (pl. Redis-ben).
A fájlalapú számláló nem konzisztens több PHP-FPM worker vagy több szerver példány között versenyhelyzetben. Egy gépen (a tipikus telepítési módnál) elegendő, terheléselosztás esetén Redis-alapú megoldásra cserélendő.
A végpont minden importálásra váró dolgozót visszaad, nem csak a hívó felhasználóhoz rendelt vállalkozókét — lásd Gatepass API. Ez szándékos, mivel a Gatepass szerver egyetlen szolgáltatásfiókkal integrálódik, de érdemes tudni róla, ha több, korlátozott jogú API felhasználó jönne létre.
E-mail küldési hiba csak a szerver logjában jelenik meg (error_log), a felhasználói folyamat sikeresen lezárul. Lásd E-mail küldés.

Rendszeres karbantartás

Futtasd ezeket rendszeresen a függőségekben megjelenő ismert sebezhetőségek ellenőrzésére.