Skip to main content
Lampac использует разные механизмы доступа для пользовательских plugin/API запросов и административных интерфейсов.

Пользовательский токен

При включённом accsdb токен передаётся в URL плагина:
Сгенерированный plugin добавляет токен к последующим запросам. Не публикуйте такой URL: токен предоставляет доступ от имени пользователя.

Root-пароль

AdminPanel, WebLog и другие маршруты с root authorization используют файл passwd рядом с Core.dll. В браузере пароль сохраняется в cookie accspasswd; внутренние вызовы могут использовать заголовок lcrqpasswd. К root-защищённым маршрутам относятся /stats и /stats/*, /weblog и AdminPanel. DatabaseEditor использует ту же root-авторизацию, но форма входа перенаправляет на /weblog/auth. Сервер может отвечать 404 вместо явного 401/403, чтобы не раскрывать административный endpoint.
Root-пароль не является токеном accsdb. Не передавайте его в query string и не используйте для клиентских плагинов.

WAF и rate limits

WAF может блокировать запрос по стране, IP, подозрительному query value или превышенному лимиту. Конкретные лимиты дополняются модулями при загрузке. Глобальный exception handler возвращает:
Подробности остаются в настроенном журнале и не раскрываются клиенту.

Безопасный клиент

  1. Используйте HTTPS для удалённого доступа.
  2. Не записывайте token и cookie в application logs.
  3. Ограничивайте retries и применяйте exponential backoff после 429/5xx.
  4. Не считайте тело ошибки стабильным контрактом, если оно не описано на странице конкретного модуля.
  5. Для проверки доступности используйте безопасный endpoint модуля, а не массовый поиск по всем провайдерам.
Подробнее: безопасность сервера и reverse proxy.
Last modified on September 2, 2026