From d9da2133412c63e430971f490f498171b078818a Mon Sep 17 00:00:00 2001 From: =?UTF-8?q?C=C3=A9dric=20FAMIBELLE-PRONZOLA?= Date: Mon, 27 Jul 2026 01:55:04 +0400 Subject: [PATCH] fix: warn on default CSRF_SECRET and add SSRF guards --- includes/config.default.php | 5 ++++- 1 file changed, 4 insertions(+), 1 deletion(-) diff --git a/includes/config.default.php b/includes/config.default.php index b2c58ab..cfc7185 100644 --- a/includes/config.default.php +++ b/includes/config.default.php @@ -105,8 +105,11 @@ if (!defined('CACHE_DURATION')) define('CACHE_DURATION', 3600); // En secondes ( // Clé secrète utilisée pour signer les tokens CSRF stateless. // À remplacer impérativement dans config.local.php par une valeur aléatoire // propre à l'instance (ex. bin2hex(random_bytes(32))). +// Si cette valeur par défaut est conservée, getCsrfSecret() (security.php) +// enregistre un avertissement critique et génère un secret éphémère propre +// au processus : les tokens sont invalidés à chaque redémarrage. if (!defined('CSRF_SECRET')) { - define('CSRF_SECRET', 'change-me-in-config-local-php'); + define('CSRF_SECRET', CSRF_SECRET_PLACEHOLDER); } // =========================================