38b9ae49e57c9a19b73d5320b30f2b21fcf526d1
Jeder DB-Dump enthaelt be_users, der DDEV-Admin reist beim ersten Import also mit auf den Server. Sein Passwort ist typischerweise ein Wegwerfpasswort (admin, password, Projektname), weil lokal niemand sonst herankommt. Auf Staging sitzt es hinter Basic Auth, und beim Go-live wird genau diese Sperre entfernt - dann steht ein trivial erratbarer Admin an einem oeffentlichen /typo3/. Deploy-Skill: nach dem Import be_users auflisten und dem Entwickler ausdruecklich sagen, dass sein lokaler Admin NICHT mitkommen soll; deaktivieren, loeschen oder neues starkes Passwort, aber nie so lassen. be_sessions ebenfalls leeren, sonst bleibt ein kopiertes Session-Cookie gueltig. Cutover-Skill: als eigener Punkt in "Test accounts", weil das Entfernen der Basic-Auth-Sperre in derselben Phase passiert. Mit dem Hinweis, das mit dem Entwickler zu klaeren statt es zu entscheiden - es ist sein Account, und im selben Dump koennen Agentur-Accounts stecken, die bleiben muessen. lastlogin als Unterscheidungsmerkmal, und danach von aussen pruefen, dass der Login wirklich fehlschlaegt. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Description
No description provided
100 KiB
Languages
Markdown
100%