CSRF zweite Anpassung
This commit is contained in:
@@ -44,10 +44,12 @@ Erste Legacy-POST-Seiten sind opt-in abgesichert:
|
||||
- `mitarbeiterverwalten.php`: Mitglied anlegen, Bearbeitungsformular oeffnen,
|
||||
Mitglied speichern, aktivieren und deaktivieren.
|
||||
- `namenanpassen.php`: Anzeigenamen aktualisieren.
|
||||
- `index.php`: eigene Web-Striche eintragen.
|
||||
- `stricheintragen.php`: Sammelerfassung von Strichen.
|
||||
- `einzahlung.php`: Sammelerfassung von Einzahlungen.
|
||||
|
||||
Noch offen:
|
||||
|
||||
- Buchungsflows: `index.php`, `stricheintragen.php`, `einzahlung.php`.
|
||||
- Korrektur-/Loeschflows: `letzteneintraege.php`.
|
||||
- Uploads: `csvupload.php`.
|
||||
- Spezialprozesse: `mailversenden.php`, `jahresauswertung.php`.
|
||||
@@ -104,6 +106,11 @@ Die Skripte erwarten die bekannten Dev-Umgebungsvariablen `DB_HOST`, `DB_NAME`,
|
||||
- CSRF positive Tests: gueltige Token funktionieren fuer Hinweis-Anlage,
|
||||
Mitglieder-Bearbeitungsformular und Namensanpassung. Der temporaere
|
||||
Testhinweis wurde wieder entfernt.
|
||||
- CSRF negative Tests fuer Buchungsflows: `index.php`, `stricheintragen.php`
|
||||
und `einzahlung.php` liefern bei POST ohne Token HTTP 419.
|
||||
- CSRF positive Tests fuer Buchungsflows: gueltige Token funktionieren fuer
|
||||
eigene Web-Striche, Sammelstriche und Sammeleinzahlungen. Die temporaeren
|
||||
Testbuchungen wurden wieder entfernt.
|
||||
- Golden Master weiterhin gruen mit 104 Assertions.
|
||||
- HTTP-Smoke weiterhin gruen mit 14 sicheren Seiten.
|
||||
|
||||
@@ -117,7 +124,7 @@ Die Skripte erwarten die bekannten Dev-Umgebungsvariablen `DB_HOST`, `DB_NAME`,
|
||||
|
||||
## Naechste Schritte
|
||||
|
||||
1. Buchungs- und Korrektur-POST-Seiten einzeln mit `app_csrf_field()` und
|
||||
1. Korrektur- und Loesch-POST-Seiten einzeln mit `app_csrf_field()` und
|
||||
`app_require_csrf()` absichern.
|
||||
2. CSV-Upload gesondert absichern und spaeter Uploads ausserhalb des Webroots
|
||||
verlegen.
|
||||
|
||||
Reference in New Issue
Block a user