Права и безопасность
Аутентификация, роли, API-токены и безопасное внедрение.
Разные контуры доступа
Административные пользователи, пользователи контента, API-токены, лицензии и токены реестра имеют разные назначения. Не заменяйте один другим.
Права
Базовые роли, действия, ограничения полей и записей входят в Core. Сервер проверяет права независимо от отображения элементов админки. Для собственных маршрутов используйте те же проверки, а не только наличие активной сессии.
Пароли и MFA
Используйте сильные пароли и MFA там, где она настроена. OAuth и восстановление пароля требуют рабочих внешних провайдеров или почты. SSO OIDC и SCIM относятся к Enterprise.
Развёртывание
Используйте TLS, защищённые секреты, ограниченный доступ к базе и регулярные бэкапы. Не публикуйте начальные учётные данные. Настройте исходящие соединения, допустимые URL вебхуков, лимиты запросов и загрузок.