- m365_callback.php: OAuth-state-Validierung gegen Login-CSRF - includes/Crypto.php: Verschlüsselung-at-rest für UniFi-Passwörter (AES-256-GCM/libsodium) mit Klartext-Fallback für Bestandsinstallationen - install.php: APP_KEY-Generierung + Reinstall nur mit Admin-Session - Auth.php: absolutes Session-Timeout (SESSION_LIFETIME) durchsetzen - index.php: CSRF + Throttle auch für anonyme öffentliche Voucher-Erstellung - UniFiController.php: createVoucher liefert nicht mehr den falschen Code bei parallelen Erstellungen (note-Match statt blindes reset()) - display_errors in allen Entry-Points deaktiviert, log_errors aktiviert - test.php & m365_debug.php hinter requireAdmin() (Info-Leak) - m365_debug.php: abgeschnittene/kaputte Datei vervollständigt
18 lines
514 B
PHP
18 lines
514 B
PHP
<?php
|
|
// UniFi Voucher Management System - Configuration
|
|
|
|
define('DB_HOST', '');
|
|
define('DB_NAME', '');
|
|
define('DB_USER', '');
|
|
define('DB_PASS', '');
|
|
|
|
// Anwendungs-Schluessel fuer Verschluesselung-at-rest (UniFi-Passwoerter).
|
|
// Wird vom Installer automatisch mit einem zufaelligen Wert befuellt.
|
|
// Leer = keine Verschluesselung (Klartext, Legacy-Verhalten).
|
|
define('APP_KEY', '');
|
|
|
|
// Sitzungs-Einstellungen
|
|
define('SESSION_LIFETIME', 3600); // 1 Stunde
|
|
|
|
// Zeitzone
|
|
date_default_timezone_set('Europe/Berlin');
|