Sesiones y seguridad inicial
Medidas aplicadas por header.php antes de ejecutar los módulos de Risus Nova.
Cabeceras HTTP
Cuando todavía no se han enviado datos, el sistema configura:
X-Frame-Options: SAMEORIGIN;X-Content-Type-Options: nosniff;Referrer-Policy: strict-origin-when-cross-origin;- una política que desactiva cámara, micrófono y geolocalización;
- HSTS cuando la conexión es HTTPS.
También conserva X-XSS-Protection como defensa heredada para navegadores antiguos.
Cookie de sesión
La sesión se inicia con:
cookie_httponly;cookie_securecuando se detecta HTTPS;cookie_samesite = Lax;use_strict_mode.
Recuperación del usuario
El constructor de tsUser crea tsSession y llama a setSession():
- si no existe una sesión válida, crea una;
- si existe, la actualiza y carga el usuario;
- si el usuario está autenticado, actualiza sus puntos diarios cuando corresponde.
Al cargar al usuario, el sistema obtiene también su rango y deserializa r_allows con allowed_classes desactivado.
Token CSRF
Durante el arranque se genera un token mediante tsSeguridad::generateCsrf() y se asigna a Smarty como tsCsrfToken.
Controles antes del controlador
header.php puede detener la petición cuando:
- la IP está en
w_blacklist; - el sitio está en modo sin conexión y el usuario no tiene permiso;
- el usuario está suspendido.
Siguiente paso
Continúa con Temas y plantillas.