ID/パスワードによるログインを追加し、全画面を保護する #26
Loading…
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
背景
アプリに認証が無く、LAN/Tailscale上の誰でも個人情報・香典額の閲覧/編集/削除が可能だった。
SECRET_KEYも"dev"固定だった。実装内容(完了)
.envのAPP_USERNAME/APP_PASSWORDによるセッションログイン/login)、ログアウト(POST /logout、ヘッダーにボタン)before_requestで全画面を保護。例外は/login・静的ファイル・/theme.cssのみ//始まりのnextはダッシュボードへSECRET_KEYは.envから読む。未設定なら起動ごとに一時キーを生成検証
/・/mourners/・Tailscale経由すべて302で/loginへ/login・/theme.css・静的ファイルは公開残タスク
.envのSECRET_KEYが未設定。設定するまで再起動でセッションが切れる補足: 認証を有効にした際、開発端末の
.envの認証情報をテストが読み込んでしまい、既存テスト161件が302で失敗しました。テスト用アプリではAPP_USERNAME/APP_PASSWORDを明示的にNoneにして認証を無効化するよう修正し、233件パスに戻しています(commita37a145)。また
.envの権限が0664だったため0600に変更しました(SECRET_KEYとパスワードを含むため)。