Security: mover credenciales de auth fuera del repositorio

Las credenciales de Basic Auth estaban hardcodeadas en auth.php.
Se extraen a config.php (gitignoreado) y se agrega config.example.php
como plantilla para el deploy en servidor.

Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
This commit is contained in:
Ricardo Monla
2026-06-03 10:11:32 -03:00
co-authored by Claude Sonnet 4.6
parent aeceba9095
commit cdbbf0e6db
3 changed files with 11 additions and 6 deletions
+3 -6
View File
@@ -1,12 +1,9 @@
<?php
// pagos/api/auth.php
// Protección súper rápida con Basic Auth.
// Cámbiale la contraseña o envuélvelo en las variables de entorno de tu contenedor.
// Las credenciales viven en config.php (gitignoreado). Ver config.example.php.
require_once __DIR__ . '/config.php';
$valido_usuario = 'root';
$valido_pass = 'pagos123';
if (!isset($_SERVER['PHP_AUTH_USER']) || $_SERVER['PHP_AUTH_USER'] !== $valido_usuario || $_SERVER['PHP_AUTH_PW'] !== $valido_pass) {
if (!isset($_SERVER['PHP_AUTH_USER']) || $_SERVER['PHP_AUTH_USER'] !== AUTH_USER || $_SERVER['PHP_AUTH_PW'] !== AUTH_PASS) {
header('WWW-Authenticate: Basic realm="Sanctuary Finanzas"');
header('HTTP/1.0 401 Unauthorized');
die("Acceso denegado.");