8158038145
Il portale /client/<slug> era protetto dal solo token in URL: chiunque ricevesse o intercettasse il link entrava, per sempre, senza identificarsi. Ora l'admin registra le email autorizzate per cliente e il cliente si identifica con un codice usa-e-getta prima di vedere qualsiasi dato. - Resend 6.18.1 + src/lib/mailer.ts (Result tipizzato, mai catch silenzioso) - migration 0015 (gia applicata a prod): client_emails, otp_codes, clients.sessions_valid_from. Additiva pura, conteggi verificati pre/post - admin: sezione "Accessi al portale" in /admin/clients/[id] con whitelist e revoca sessioni in blocco - gate: codice 6 cifre CSPRNG, hash SHA-256 (mai il codice in chiaro), TTL 15 min, max 5 tentativi, rate limit su entrambi gli endpoint, risposta identica per email in whitelist e non (no enumeration) - sessione: cookie HMAC per-cliente, 90 giorni, httpOnly/secure/lax Il gate sta in cima alla page, NON nel layout: nell'App Router il segmento page viene renderizzato in parallelo al layout, quindi gattare nel layout nascondeva la dashboard a schermo ma lasciava fasi, task e pagamenti nel payload RSC dell'HTML (46907 byte -> 17594 dopo il fix). Verificato. Verifica: build OK, 9/9 test E2E in locale contro il DB di produzione. NON DEPLOYARE prima di: RESEND_API_KEY+RESEND_FROM su Coolify e whitelist popolata per i 3 clienti reali (oggi vuota) - altrimenti il gate li chiude fuori dal loro portale. Checklist in .planning/STATE.md. SEND-01/02 (invio preventivo via email) rinviati a v2.4 su richiesta. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
44 lines
1.3 KiB
JSON
44 lines
1.3 KiB
JSON
{
|
|
"permissions": {
|
|
"allow": [
|
|
"mcp__plugin_claude-mem_mcp-search__get_observations",
|
|
"Bash(rtk tsc *)",
|
|
"Bash(rtk git *)",
|
|
"Bash(rtk grep *)",
|
|
"Read(//Users/simonecavalli/.claude/get-shit-done/references/**)",
|
|
"Skill(gsd-execute-phase)",
|
|
"Skill(gsd-execute-phase:*)",
|
|
"Skill(gsd-plan-phase)",
|
|
"Skill(gsd-plan-phase:*)",
|
|
"Skill(gsd-progress)",
|
|
"Skill(gsd-progress:*)",
|
|
"Skill(gsd-complete-milestone)",
|
|
"Skill(gsd-complete-milestone:*)",
|
|
"Read(//Users/simonecavalli/Downloads/**)"
|
|
]
|
|
},
|
|
"hooks": {
|
|
"Stop": [
|
|
{
|
|
"hooks": [
|
|
{
|
|
"type": "command",
|
|
"command": "git -C \"$CLAUDE_PROJECT_DIR\" diff --quiet HEAD -- src .planning 2>/dev/null || echo 'PROMEMORIA memory-discipline: ci sono modifiche non committate in src/ o .planning/. Prima di chiudere, aggiorna .planning/STATE.md (last_updated, Current Position, blocchi marcati [BLOCCANTE]) e la memoria persistente se e cambiata una decisione. Regola: .claude/rules/memory-discipline.md'"
|
|
}
|
|
]
|
|
}
|
|
]
|
|
},
|
|
"enabledPlugins": {
|
|
"impeccable@impeccable": true
|
|
},
|
|
"extraKnownMarketplaces": {
|
|
"impeccable": {
|
|
"source": {
|
|
"source": "github",
|
|
"repo": "pbakaus/impeccable"
|
|
}
|
|
}
|
|
}
|
|
}
|