feat(F-156): completed feature
This commit is contained in:
15
work/artifacts/F-156/security.json
Normal file
15
work/artifacts/F-156/security.json
Normal file
@@ -0,0 +1,15 @@
|
||||
{
|
||||
"feature_id": "F-156",
|
||||
"agent": "security",
|
||||
"stage": "security_gate",
|
||||
"verdict": "APPROVED",
|
||||
"summary": "No se amplía superficie de permisos ni se cambia quién puede editar CMS. El cambio solo reduce caché de lectura pública de páginas ya publicadas.",
|
||||
"checks": [
|
||||
{"item":"Autorización CMS intacta","ok":true,"evidence":"No se modifican rutas admin CMS ni requireRole(admin)"},
|
||||
{"item":"Solo contenido publicado público","ok":true,"evidence":"fetchPage sigue llamando /cms/pages/:slug público, que usa getPublicPageBySlug"},
|
||||
{"item":"XSS no empeora respecto a comportamiento existente","ok":true,"evidence":"dangerouslySetInnerHTML ya existía; no se añaden nuevos campos ni bypass"},
|
||||
{"item":"Cache no-store evita stale content","ok":true,"evidence":"Cache-Control no-store en /about runtime"}
|
||||
],
|
||||
"issues": [],
|
||||
"notes": "Sanitización/allowlist de HTML CMS queda como hardening futuro si se requiere; este fix no introduce HTML nuevo."
|
||||
}
|
||||
Reference in New Issue
Block a user