0030 — Basic Auth только по прямому запросу владельца¶
- Дата: 2026-08-26.
- Статус: Принято пользователем; применено к текущему test ingress.
- Ответственный: владелец проекта.
- Заменяет правила Basic Auth в решениях 0006, 0015, 0016 и 0019.
Контекст¶
Дополнительный серверный Basic Auth создаёт второе окно входа перед Product App и мешает проверять реальный пользовательский сценарий регистрации и авторизации. Тестовые Product, Site и Docs должны быть постоянно доступны владельцу и агентам без общего серверного логина.
Решение¶
- Basic Auth не применяется ни в DEV, ни в STAGE, ни в PROD, ни к Site, Product App, user docs, developer docs или API reference по умолчанию.
- Добавить Basic Auth можно только после нового прямого запроса владельца с точным origin и сроком действия.
- Защищённые Product-маршруты продолжают использовать собственную SKUARO Auth, подтверждение email, status/role/capability checks и backend permissions.
- HTTPS,
noindexтестовых origin, security headers, rate limits, token redaction и запрет реальных данных сохраняются. - Исторические Basic Auth credentials могут оставаться во внешнем secret-файле как неактивные данные восстановления, но не передаются в runtime и не требуются Compose-конфигурацией.
Последствия¶
skuaro.top,dev.skuaro.top,dev-doc.skuaro.topи будущие test origins открываются без браузерного server-login dialog.- Публичная доступность test origins повышает значение application authorization,
anti-abuse,
noindexи запрета реальных персональных/клиентских данных. - Документация разработчика становится доступной по URL всем, кто знает адрес; до отдельного решения в ней поэтому не публикуются secrets, credentials и реальные данные.
Откат или замена¶
Временный Basic Auth возвращается только по прямому запросу владельца с указанием конкретного origin. Это не ослабляет и не заменяет SKUARO Auth.