AIO Card System v0.3 Admin Access Gate 固定判断
AIO Card System v0.3 Admin Access Gate 固定判断
1. /admin/ を新規作成してよいか
よい。
AIO Data Flow正本で、/admin/ はReview専用領域として確定している。
既存管理画面がないため、新設が自然。
2. 管理認証方式
初期v0.3は、Xserverのディレクトリ単位BASIC認証。
対象は /public_html/admin/ 全体。
Xserverには指定フォルダへBASIC認証を設定する公式機能がある。必ずHTTPS環境で使用する。
現段階では管理者が太一一人なので、PHPログイン・管理者テーブル・セッション認証までは作らない。
3. Phase 4-1に認証施工まで含めるか
含めない。
認証と送信済みIntake一覧は責任が違う。
4. 認証施工を別Phaseとして切り出すか
切り出す。
Phase 4-0|Admin Access Gate
/public_html/admin/新規作成- Xserver BASIC認証設定
- HTTPS確認
- 未認証時のアクセス拒否確認
- 認証後の
/admin/表示確認
完了後に進む。
Phase 4-1|AIO Review入口・送信済みIntake一覧
Phase 4-1はまず閲覧専用。
後続の修正・公開など状態変更を伴うPOST処理では、認証とは別にCSRF対策を入れる。
PHPのセッション機能だけで利用者の正当性がすべて保証されるわけではないため、状態変更処理は別工程で防御する。
固定結論
/admin/ = 新規作成 初期認証 = Xserver BASIC認証 Phase 4-0 = 認証ゲートだけ Phase 4-1 = 送信済みIntake一覧だけ