91bf0755cb436f6e269d277d3978ef7ebedd4494
Liest alle 109 /admin/-Routen direkt aus index.js (nicht hartkodiert) und spricht jede mit einem ungültigen Token an. Erwartet 401/403. Der Sinn: Der Schutz sitzt in jedem einzelnen Handler statt als Sperre vor der Gruppe. Wer eine neue Route hinzufügt und den Aufruf vergisst, macht sie unbemerkt öffentlich -- das fällt beim Klicken nie auf. Weil der Test die Routen aus dem Code liest, taucht eine künftig vergessene Absicherung automatisch als Fehlschlag auf, ohne dass jemand den Test pflegt. Ungültiges Token statt gar keins ist der gefahrlose Weg, das auch für schreibende Routen (anlegen, löschen) gegen die echte Domain zu tun: Der Schutz greift vor dem Handler, es kann nichts verändert werden. Ergebnis live: 109 geschützt, 0 auffällig. Co-Authored-By: Claude Opus 5 <[email protected]>
Description
No description provided
725 MiB
Languages
JavaScript
77.6%
CSS
13.1%
HTML
9.1%
Shell
0.2%