Salta al contenuto
Quando la vita si complica, trova il prossimo passo
Beta 11.9 · sicurezza

Checklist sicurezza accesso.

Questa pagina interna riassume cosa è stato rafforzato e cosa resta da fare prima di aprire gli account al pubblico.

Implementato ora

  • Token CSRF per login, registrazione, logout, profilo, password, salvataggio tracce e cancellazione richiesta.
  • Session cookie con HttpOnly, SameSite=Lax e Secure quando il sito è in HTTPS.
  • Rate limit base su login/registrazione per IP ed email.
  • Log eventi sicurezza.
  • Cambio password.
  • Export dati utente.
  • Richiesta cancellazione account.
  • Setup controllato del primo admin.

Da completare prima della produzione

  • Verifica email reale.
  • Recupero password via email.
  • Protezione CSRF estesa a tutte le API admin già operative.
  • Audit completo input/output HTML.
  • Backup database automatico.
  • Log errori server.
  • Policy retention dati.
  • Test reale su hosting, HTTPS e permessi cartelle.

Conclusione prudente

La base di accesso è più robusta, ma gli account pubblici non vanno ancora aperti in massa. Prima serve testare il backend reale, creare il primo admin, validare ruoli e completare email verification e reset password.