Overview
Licencje total
0
0 aktywnych
Użytkownicy
0
0 nie zbanowanych
Sesje / 24h
0
0 wszystkie
Nieużyte klucze
0
gotowe do sprzedaży
Rozkład per plan
Ile kluczy w jakim statusiePlan
Total
Nieużyte
Aktywne
Wygasłe
Cofnięte
Rejestracje ostatnie 14 dni
Ostatnia aktywność
Plan
| Klucz | Plan | Status | Używa | Utworzony | Ważny do |
|---|
Brak kluczy w tym filtrze — kliknij Generuj.
| Użytkownik | Plan | HWID | Ostatni IP | Wygasa | Status |
|---|
Zero użytkowników.
| Kiedy | Akcja | Użytkownik | IP | Szczegóły | Wynik |
|---|
Brak logów.
Aplikacja
Bezpieczeństwo
Hasło ownera
Weryfikacja ownera
frontend mockObecnie login siedzi tylko po stronie klienta (localStorage + prosty hash). Każdy kto zna URL i hasło wchodzi. Poniżej pełny plan gdy podepniemy backend.
1
Podstawa
musi być
- Hasło ownera hashed
argon2idpo stronie serwera - Login zwraca
JWTpodpisany server-side (secret w env) - Cookie:
httpOnly + Secure + SameSite=Strict - Każdy admin endpoint weryfikuje JWT + claim
role=owner - HTTPS wymuszone (bez wyjątków)
2
Twarde zabezpieczenia
polecane
- 2FA TOTP (Google Authenticator) — kod rotujący co 30s
- IP whitelist — admin login tylko z Twoich IP
- Rate limit: 5 błędów → block IP na 1h
- Discord webhook — powiadomienie na każdą próbę logowania (nawet nieudaną)
- Session TTL
15min+ silent refresh
3
Paranoja
opcjonalne
- Cloudflare Access — Zero Trust przed backendem, wymaga Google/GitHub login zanim request dotrze do serwera
- YubiKey / WebAuthn zamiast TOTP
- Immutable audit log — każda akcja admina lecie do zewnętrznego log store (S3 write-only)
- Ograniczenie czasowe — admin login blokowany w nocy chyba że zdejmiesz flagę z telefonu
Konfiguracja (zapisywana lokalnie, backend ją odczyta)
Danger zone
Poniższe akcje są nieodwracalne — nie ma "cofnij". W prod przed każdą operacją zrób export CSV.