Перейти к содержанию

0030 — Basic Auth только по прямому запросу владельца

  • Дата: 2026-08-26.
  • Статус: Принято пользователем; применено к текущему test ingress.
  • Ответственный: владелец проекта.
  • Заменяет правила Basic Auth в решениях 0006, 0015, 0016 и 0019.

Контекст

Дополнительный серверный Basic Auth создаёт второе окно входа перед Product App и мешает проверять реальный пользовательский сценарий регистрации и авторизации. Тестовые Product, Site и Docs должны быть постоянно доступны владельцу и агентам без общего серверного логина.

Решение

  • Basic Auth не применяется ни в DEV, ни в STAGE, ни в PROD, ни к Site, Product App, user docs, developer docs или API reference по умолчанию.
  • Добавить Basic Auth можно только после нового прямого запроса владельца с точным origin и сроком действия.
  • Защищённые Product-маршруты продолжают использовать собственную SKUARO Auth, подтверждение email, status/role/capability checks и backend permissions.
  • HTTPS, noindex тестовых origin, security headers, rate limits, token redaction и запрет реальных данных сохраняются.
  • Исторические Basic Auth credentials могут оставаться во внешнем secret-файле как неактивные данные восстановления, но не передаются в runtime и не требуются Compose-конфигурацией.

Последствия

  • skuaro.top, dev.skuaro.top, dev-doc.skuaro.top и будущие test origins открываются без браузерного server-login dialog.
  • Публичная доступность test origins повышает значение application authorization, anti-abuse, noindex и запрета реальных персональных/клиентских данных.
  • Документация разработчика становится доступной по URL всем, кто знает адрес; до отдельного решения в ней поэтому не публикуются secrets, credentials и реальные данные.

Откат или замена

Временный Basic Auth возвращается только по прямому запросу владельца с указанием конкретного origin. Это не ослабляет и не заменяет SKUARO Auth.