fix: warn on default CSRF_SECRET and add SSRF guards
This commit is contained in:
@@ -105,8 +105,11 @@ if (!defined('CACHE_DURATION')) define('CACHE_DURATION', 3600); // En secondes (
|
|||||||
// Clé secrète utilisée pour signer les tokens CSRF stateless.
|
// Clé secrète utilisée pour signer les tokens CSRF stateless.
|
||||||
// À remplacer impérativement dans config.local.php par une valeur aléatoire
|
// À remplacer impérativement dans config.local.php par une valeur aléatoire
|
||||||
// propre à l'instance (ex. bin2hex(random_bytes(32))).
|
// propre à l'instance (ex. bin2hex(random_bytes(32))).
|
||||||
|
// Si cette valeur par défaut est conservée, getCsrfSecret() (security.php)
|
||||||
|
// enregistre un avertissement critique et génère un secret éphémère propre
|
||||||
|
// au processus : les tokens sont invalidés à chaque redémarrage.
|
||||||
if (!defined('CSRF_SECRET')) {
|
if (!defined('CSRF_SECRET')) {
|
||||||
define('CSRF_SECRET', 'change-me-in-config-local-php');
|
define('CSRF_SECRET', CSRF_SECRET_PLACEHOLDER);
|
||||||
}
|
}
|
||||||
|
|
||||||
// =========================================
|
// =========================================
|
||||||
|
|||||||
Reference in New Issue
Block a user