Configuration requise du serveur
L’application web est basée sur le Fat-Free Framework, elle partage donc la même configuration requise du serveur (voir la configuration système requise du Fat-Free Framework).
- PHP 8.2 ou supérieur.
- Extensions PHP CURL et JSON activées.
- libsodium activé (fourni avec PHP 7.2 et versions ultérieures, y compris toutes les versions PHP 8.x) pour la signature des réponses Ed25519 de 2026.
Règles de réécriture
Section titled “Règles de réécriture”- Apache : mod_rewrite et mod_headers doivent être activés. Des fichiers .htaccess dédiés sont inclus.
- Windows Server : utilisez le fichier web.config inclus à la place ; vous pouvez supprimer les fichiers .htaccess.
- NGINX : les fichiers .htaccess / web.config inclus ne sont pas lus par NGINX, vous devez donc ajouter vous-même les règles équivalentes à votre bloc serveur (voir l’exemple ci-dessous).
Configuration NGINX
Section titled “Configuration NGINX”NGINX ignore .htaccess. Ajoutez ce qui suit au bloc server dont le root pointe vers le dossier xlspadlock-onlineact. Le premier location route les requêtes via le contrôleur frontal ; les autres garantissent que le dossier privé inc/ et tout fichier .ini (qui contiennent vos secrets) ne pourront jamais être servis comme des fichiers statiques :
# Route everything through the Fat-Free front controllerlocation / { try_files $uri $uri/ /index.php?$query_string;}
# Block direct access to the private folder and to any .ini file# (inc/config.ini contains your master key and signing key)location ^~ /inc/ { deny all; return 404; }location ~* \.ini$ { deny all; return 404; }location ~ /\. { deny all; return 404; } # dot-files such as .htaccess
# Standard PHP-FPM handler (adjust the socket/port to your setup)location ~ \.php$ { include fastcgi_params; fastcgi_param SCRIPT_FILENAME $document_root$fastcgi_script_name; fastcgi_pass unix:/run/php/php-fpm.sock;}Après le déploiement, ouvrez https://your-server/inc/config.ini dans un navigateur : il doit renvoyer 403 ou 404, jamais le contenu du fichier. Faites de même sur Apache/IIS pour confirmer que les règles fournies sont actives.