docs: trim implementation-plan to open release gate
Leave only pre-release security review (section D) in implementation-plan.md. Move closed B.1-C.4 as-built detail to architecture.md and development.md; document accepted risks in security.md; optional send-log follow-ups in roadmap.md. Co-authored-by: Cursor <cursoragent@cursor.com>
This commit is contained in:
+12
-4
@@ -89,10 +89,18 @@ Hardening сверх обязательного (security-заголовки, п
|
||||
панели, отправит запрос сам — против этого работают автоэкранирование
|
||||
`html/template` и CSP, поэтому шаблоны не должны содержать
|
||||
inline-скриптов и inline-стилей.
|
||||
- **Восстановление старого полного бэкапа возвращает строки сессий из архива.**
|
||||
Сессия, разлогиненная уже после снятия бэкапа, может снова стать действительной,
|
||||
если браузер всё ещё хранит cookie и idle-срок не истёк. См. [architecture.md](architecture.md)
|
||||
§ Sessions.
|
||||
- **Send-log может навсегда остаться `queued` после рестарта панели или
|
||||
пересоздания контейнера.** Log-tailer стартует с конца `mail.log`; файл не в
|
||||
`/data` и теряется при recreate. Rename-ротация это не лечит. См. [architecture.md](architecture.md)
|
||||
§ Log tailer — known gaps.
|
||||
|
||||
## Как этот список пополняется
|
||||
|
||||
Предрелизная проверка на уязвимости (пункт **D.5** плана, модель Fable) закрывает
|
||||
каждую находку одним из двух способов: правка до тега — либо запись сюда, с
|
||||
обоснованием и условием возврата, как у двух пунктов выше. Третьего варианта
|
||||
(«посмотрели и ладно») нет.
|
||||
Предрелизная проверка на уязвимости ([implementation-plan.md](implementation-plan.md)
|
||||
§ D, модель Fable) закрывает каждую находку одним из двух способов: правка до
|
||||
тега — либо запись сюда, с обоснованием и условием возврата, как у пунктов выше.
|
||||
Третьего варианта («посмотрели и ладно») нет.
|
||||
|
||||
Reference in New Issue
Block a user