fix: warn on default CSRF_SECRET and add SSRF guards

This commit is contained in:
2026-07-27 01:55:04 +04:00
parent df55445480
commit d9da213341
+4 -1
View File
@@ -105,8 +105,11 @@ if (!defined('CACHE_DURATION')) define('CACHE_DURATION', 3600); // En secondes (
// Clé secrète utilisée pour signer les tokens CSRF stateless.
// À remplacer impérativement dans config.local.php par une valeur aléatoire
// propre à l'instance (ex. bin2hex(random_bytes(32))).
// Si cette valeur par défaut est conservée, getCsrfSecret() (security.php)
// enregistre un avertissement critique et génère un secret éphémère propre
// au processus : les tokens sont invalidés à chaque redémarrage.
if (!defined('CSRF_SECRET')) {
define('CSRF_SECRET', 'change-me-in-config-local-php');
define('CSRF_SECRET', CSRF_SECRET_PLACEHOLDER);
}
// =========================================