feat(F-156): completed feature

This commit is contained in:
chattie
2026-08-22 06:21:35 +02:00
parent 3b74fc10d2
commit 7a8595bebb
11 changed files with 181 additions and 12 deletions

View File

@@ -0,0 +1,15 @@
{
"feature_id": "F-156",
"agent": "security",
"stage": "security_gate",
"verdict": "APPROVED",
"summary": "No se amplía superficie de permisos ni se cambia quién puede editar CMS. El cambio solo reduce caché de lectura pública de páginas ya publicadas.",
"checks": [
{"item":"Autorización CMS intacta","ok":true,"evidence":"No se modifican rutas admin CMS ni requireRole(admin)"},
{"item":"Solo contenido publicado público","ok":true,"evidence":"fetchPage sigue llamando /cms/pages/:slug público, que usa getPublicPageBySlug"},
{"item":"XSS no empeora respecto a comportamiento existente","ok":true,"evidence":"dangerouslySetInnerHTML ya existía; no se añaden nuevos campos ni bypass"},
{"item":"Cache no-store evita stale content","ok":true,"evidence":"Cache-Control no-store en /about runtime"}
],
"issues": [],
"notes": "Sanitización/allowlist de HTML CMS queda como hardening futuro si se requiere; este fix no introduce HTML nuevo."
}