RN Risus NovaDocumentación oficial
Risus Nova 2.1.5

Sesiones y seguridad inicial

Medidas aplicadas por header.php antes de ejecutar los módulos de Risus Nova.

Actualizada: 2026-07-27Autor: Equipo PHPost2 min de lectura

Cabeceras HTTP

Cuando todavía no se han enviado datos, el sistema configura:

  • X-Frame-Options: SAMEORIGIN;
  • X-Content-Type-Options: nosniff;
  • Referrer-Policy: strict-origin-when-cross-origin;
  • una política que desactiva cámara, micrófono y geolocalización;
  • HSTS cuando la conexión es HTTPS.

También conserva X-XSS-Protection como defensa heredada para navegadores antiguos.

La sesión se inicia con:

  • cookie_httponly;
  • cookie_secure cuando se detecta HTTPS;
  • cookie_samesite = Lax;
  • use_strict_mode.

Recuperación del usuario

El constructor de tsUser crea tsSession y llama a setSession():

  • si no existe una sesión válida, crea una;
  • si existe, la actualiza y carga el usuario;
  • si el usuario está autenticado, actualiza sus puntos diarios cuando corresponde.

Al cargar al usuario, el sistema obtiene también su rango y deserializa r_allows con allowed_classes desactivado.

Token CSRF

Durante el arranque se genera un token mediante tsSeguridad::generateCsrf() y se asigna a Smarty como tsCsrfToken.

Controles antes del controlador

header.php puede detener la petición cuando:

  • la IP está en w_blacklist;
  • el sitio está en modo sin conexión y el usuario no tiene permiso;
  • el usuario está suspendido.

Siguiente paso

Continúa con Temas y plantillas.

¿Te ha servido esta página?

Tu respuesta ayuda a mejorar la documentación.