security: expire admin browser sessions
This commit is contained in:
+1
-1
@@ -62,7 +62,7 @@
|
||||
|
||||
### Административная панель
|
||||
|
||||
- [ ] **M01 · Усиление административного входа — в работе.** Сохранить двойной барьер Caddy Basic Auth + API Bearer, добавить ограничение частоты неуспешной API-авторизации, таймаут сессии и явный выход. До перехода к аккаунтам не сохранять Bearer-токен в URL, cookie или browser storage. Внешние ссылки разрешать только с `http/https` схемой.
|
||||
- [ ] **M01 · Усиление административного входа — в работе.** Сохранён двойной барьер Caddy Basic Auth + API Bearer; внешние ссылки ограничены `http/https`, UI завершает сессию после 15 минут бездействия, предоставляет явный выход и возвращает вход после `401`. До перехода к аккаунтам Bearer-токен не сохраняется в URL, cookie или browser storage. Осталось добавить ограничение частоты неуспешной API-авторизации.
|
||||
- [ ] **M02 · Единый dashboard.** Добавить `/admin` со счётчиками pending-уловов, staging-наблюдений, ошибками и свежестью источников, последними импортами и быстрыми переходами в очереди. Не выводить секреты, внутренние URL и полные тексты исключений.
|
||||
- [ ] **M03 · Эффективность очередей.** Добавить фильтры по источнику, рыбе, водоёму, полноте и возрасту, сортировку по риску, понятное подтверждение результата, восстановление черновика причины после сетевой ошибки, переход к следующей карточке и доступные горячие клавиши.
|
||||
- [ ] **M04 · Полный provenance и история решений.** Перед публикацией показывать исходные поля, источник, время наблюдения, missing fields и результат сопоставления. Добавить read-only журнал модерации и экспорт без персональных данных.
|
||||
|
||||
Reference in New Issue
Block a user