Security: mover credenciales de auth fuera del repositorio
Las credenciales de Basic Auth estaban hardcodeadas en auth.php. Se extraen a config.php (gitignoreado) y se agrega config.example.php como plantilla para el deploy en servidor. Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Sonnet 4.6
parent
aeceba9095
commit
cdbbf0e6db
@@ -0,0 +1,2 @@
|
||||
# Credenciales locales — nunca commitear
|
||||
pagos/api/config.php
|
||||
+3
-6
@@ -1,12 +1,9 @@
|
||||
<?php
|
||||
// pagos/api/auth.php
|
||||
// Protección súper rápida con Basic Auth.
|
||||
// Cámbiale la contraseña o envuélvelo en las variables de entorno de tu contenedor.
|
||||
// Las credenciales viven en config.php (gitignoreado). Ver config.example.php.
|
||||
require_once __DIR__ . '/config.php';
|
||||
|
||||
$valido_usuario = 'root';
|
||||
$valido_pass = 'pagos123';
|
||||
|
||||
if (!isset($_SERVER['PHP_AUTH_USER']) || $_SERVER['PHP_AUTH_USER'] !== $valido_usuario || $_SERVER['PHP_AUTH_PW'] !== $valido_pass) {
|
||||
if (!isset($_SERVER['PHP_AUTH_USER']) || $_SERVER['PHP_AUTH_USER'] !== AUTH_USER || $_SERVER['PHP_AUTH_PW'] !== AUTH_PASS) {
|
||||
header('WWW-Authenticate: Basic realm="Sanctuary Finanzas"');
|
||||
header('HTTP/1.0 401 Unauthorized');
|
||||
die("Acceso denegado.");
|
||||
|
||||
@@ -0,0 +1,6 @@
|
||||
<?php
|
||||
// Copiar este archivo como config.php y completar con las credenciales reales.
|
||||
// config.php está en .gitignore y NUNCA debe commitearse.
|
||||
|
||||
define('AUTH_USER', 'cambiar_usuario');
|
||||
define('AUTH_PASS', 'cambiar_contraseña');
|
||||
Reference in New Issue
Block a user