Ce que Lekalao fait
Qui peut écrire au nom de qui
Par défaut, une équipe peut envoyer avec n’importe quelle adresse d’expédition. C’est pratique pour une organisation seule, et dangereux dès que l’installation accueille plusieurs clients : l’un pourrait écrire au nom d’un autre, ou d’une banque, depuis vos fournisseurs et votre réputation..env
Appels sortants
Lekalao va chercher des adresses fournies par les équipes : flux RSS, webhooks sortants, action « Appeler un webhook » des automatisations, vérification des liens. Chaque adresse est résolue avant l’appel, et refusée si elle pointe vers :- le serveur lui-même (
localhost,127.0.0.0/8,::1) ; - un réseau privé (
10.0.0.0/8,172.16.0.0/12,192.168.0.0/16, adresses locales IPv6) ; - une adresse de métadonnées de cloud (
169.254.169.254).
Ce qui reste à vous
- HTTPS partout, avec redirection du HTTP. Les liens de désabonnement et de préférences portent l’identifiant de l’abonné.
APP_DEBUG=falseen production.- Pare-feu : seuls 80 et 443 ouverts ; PostgreSQL et Redis sur
127.0.0.1ou un réseau privé ; le relais SMTP jamais exposé sans TLS. - Mises à jour de l’OS, de PHP et de Lekalao.
- Sauvegardes chiffrées, et
APP_KEYrangée à part. - Proxy : derrière un répartiteur de charge ou Cloudflare, configurez les proxys de confiance de Laravel pour que les limites par adresse IP voient la vraie adresse.
- Comptes : imposez la double authentification aux administrateurs de la plateforme.