Пользовательский токен
При включённомaccsdb токен передаётся в URL плагина:
Root-пароль
AdminPanel, WebLog и другие маршруты с root authorization используют файлpasswd рядом с Core.dll. В браузере пароль сохраняется в cookie accspasswd; внутренние вызовы могут использовать заголовок lcrqpasswd.
К root-защищённым маршрутам относятся /stats и /stats/*, /weblog и AdminPanel. DatabaseEditor использует ту же root-авторизацию, но форма входа перенаправляет на /weblog/auth. Сервер может отвечать 404 вместо явного 401/403, чтобы не раскрывать административный endpoint.
Root-пароль не является токеном accsdb. Не передавайте его в query string и не используйте для клиентских плагинов.
WAF и rate limits
WAF может блокировать запрос по стране, IP, подозрительному query value или превышенному лимиту. Конкретные лимиты дополняются модулями при загрузке.
Глобальный exception handler возвращает:
Безопасный клиент
- Используйте HTTPS для удалённого доступа.
- Не записывайте token и cookie в application logs.
- Ограничивайте retries и применяйте exponential backoff после
429/5xx. - Не считайте тело ошибки стабильным контрактом, если оно не описано на странице конкретного модуля.
- Для проверки доступности используйте безопасный endpoint модуля, а не массовый поиск по всем провайдерам.

