security: expire admin browser sessions

This commit is contained in:
ik
2026-09-12 21:29:18 +07:00
parent ca22042d18
commit ff8ea40d40
5 changed files with 24 additions and 7 deletions
+1 -1
View File
@@ -62,7 +62,7 @@
### Административная панель
- [ ] **M01 · Усиление административного входа — в работе.** Сохранить двойной барьер Caddy Basic Auth + API Bearer, добавить ограничение частоты неуспешной API-авторизации, таймаут сессии и явный выход. До перехода к аккаунтам не сохранять Bearer-токен в URL, cookie или browser storage. Внешние ссылки разрешать только с `http/https` схемой.
- [ ] **M01 · Усиление административного входа — в работе.** Сохранён двойной барьер Caddy Basic Auth + API Bearer; внешние ссылки ограничены `http/https`, UI завершает сессию после 15 минут бездействия, предоставляет явный выход и возвращает вход после `401`. До перехода к аккаунтам Bearer-токен не сохраняется в URL, cookie или browser storage. Осталось добавить ограничение частоты неуспешной API-авторизации.
- [ ] **M02 · Единый dashboard.** Добавить `/admin` со счётчиками pending-уловов, staging-наблюдений, ошибками и свежестью источников, последними импортами и быстрыми переходами в очереди. Не выводить секреты, внутренние URL и полные тексты исключений.
- [ ] **M03 · Эффективность очередей.** Добавить фильтры по источнику, рыбе, водоёму, полноте и возрасту, сортировку по риску, понятное подтверждение результата, восстановление черновика причины после сетевой ошибки, переход к следующей карточке и доступные горячие клавиши.
- [ ] **M04 · Полный provenance и история решений.** Перед публикацией показывать исходные поля, источник, время наблюдения, missing fields и результат сопоставления. Добавить read-only журнал модерации и экспорт без персональных данных.