Kontrola uprawnień
Operacje zmieniające dane systemowe są ograniczane według roli użytkownika. W obecnej konfiguracji m.in. dodawanie, edycja i usuwanie wydarzeń jest dostępne dla użytkowników z rolą administratora.
Serwis NSP Gorzyce działa jako aplikacja oparta na platformie Base44. W kodzie aplikacji zastosowano mechanizmy uwierzytelniania, role użytkowników oraz reguły dostępu do danych. Celem tych zabezpieczeń jest ograniczenie możliwości modyfikowania danych do osób posiadających odpowiednie uprawnienia.
Operacje zmieniające dane systemowe są ograniczane według roli użytkownika. W obecnej konfiguracji m.in. dodawanie, edycja i usuwanie wydarzeń jest dostępne dla użytkowników z rolą administratora.
Logowanie i obsługa sesji użytkownika są realizowane przez mechanizmy autoryzacji platformy Base44. Aplikacja korzysta z tokenów sesyjnych przekazywanych do SDK zamiast przechowywać hasła użytkowników w kodzie strony.
Dla danych aplikacji mogą być stosowane reguły RLS (Row-Level Security), które określają, kto może tworzyć, modyfikować lub usuwać rekordy. Dzięki temu dostęp administracyjny jest oddzielony od zwykłego przeglądania strony.
Publiczna część serwisu została zaprojektowana przede wszystkim do prezentowania informacji o szkole. Nie należy umieszczać w publicznych sekcjach danych poufnych, danych logowania ani informacji, które nie powinny być dostępne dla wszystkich odwiedzających.
Frontend korzysta z klienta Base44 i odwołuje się do zasobów platformy przez jej mechanizmy API. Reguły dostępu do danych są definiowane po stronie zasobów aplikacji, a nie wyłącznie przez ukrywanie elementów interfejsu.
Dane dostępowe i hasła nie powinny być wpisywane bezpośrednio do publicznego kodu strony. Mechanizmy logowania korzystają z warstwy uwierzytelniania Base44, a aplikacja odwołuje się do bieżącej sesji użytkownika.
Żadne zabezpieczenie techniczne nie zastępuje właściwego sposobu korzystania z systemu. Administratorzy powinni używać silnych, unikalnych haseł, chronić swoje konta oraz nie udostępniać danych logowania osobom trzecim.
W przypadku podejrzenia nieuprawnionego dostępu należy niezwłocznie zmienić dane dostępowe i skontaktować się z osobą odpowiedzialną za obsługę serwisu.
Projekt i realizacja serwisu: Karol Klucz.