Beta 11.9 · sicurezza
Checklist sicurezza accesso.
Questa pagina interna riassume cosa è stato rafforzato e cosa resta da fare prima di aprire gli account al pubblico.
Implementato ora
- Token CSRF per login, registrazione, logout, profilo, password, salvataggio tracce e cancellazione richiesta.
- Session cookie con
HttpOnly,SameSite=LaxeSecurequando il sito è in HTTPS. - Rate limit base su login/registrazione per IP ed email.
- Log eventi sicurezza.
- Cambio password.
- Export dati utente.
- Richiesta cancellazione account.
- Setup controllato del primo admin.
Da completare prima della produzione
- Verifica email reale.
- Recupero password via email.
- Protezione CSRF estesa a tutte le API admin già operative.
- Audit completo input/output HTML.
- Backup database automatico.
- Log errori server.
- Policy retention dati.
- Test reale su hosting, HTTPS e permessi cartelle.
Conclusione prudente
La base di accesso è più robusta, ma gli account pubblici non vanno ancora aperti in massa. Prima serve testare il backend reale, creare il primo admin, validare ruoli e completare email verification e reset password.