Srednji prioritet iz pregleda koda: konzistentnost, refaktor, sitne popravke

- konstantno-vremensko poređenje CSRF tokena i kartica-PIN-a
- CSRF grupa proširena na /prijava, /prijava/totp, /setup
- router-level dozvola na svim /admin/podesavanja/* i modul("fiskalizacija")
  na fiskal.pazar rutama
- KlijentRepo.Pronadji razlikuje sql.ErrNoRows od stvarnih DB grešaka
- izdvojen zajednički vratiStavkeNaStanje umesto 4 duplirana bloka
  (ProdajaRepo/ServisRepo Storno/Obrisi)
- datumi u KIR/KPR sada se upisuju/porede kao "2006-01-02", usklađeno sa KPO
- ArtikalRepo.DohvatiVise (batch dohvat) — ukida N+1 upite u SacuvajNabavku
- KategorijaRepo.Obrisi umesto direktnog SQL-a u handleru, sa
  ErrKategorijaUUpotrebi porukom
- KolicinMin -> KolicinaMin (tipfeler), Trosak/Usluga.DatumUnosa string -> time.Time
- dedup OznakaPoreskogBroja (KIR/KPR)
- inicijali() template funkcija (rune, ne bajtovi) za avatar inicijale
This commit is contained in:
2026-07-03 23:21:29 +02:00
parent 49296e4315
commit 127cebea3c
27 changed files with 270 additions and 264 deletions
+2 -1
View File
@@ -3,6 +3,7 @@ package middleware
import (
"context"
"crypto/rand"
"crypto/subtle"
"encoding/base64"
"net/http"
"os"
@@ -69,7 +70,7 @@ func CsrfMiddleware(next http.Handler) http.Handler {
if submitted == "" {
submitted = r.Header.Get("X-CSRF-Token")
}
if token == "" || submitted != token {
if token == "" || subtle.ConstantTimeCompare([]byte(submitted), []byte(token)) != 1 {
http.Error(w,
"Neispravan sigurnosni token. Osvežite stranicu i pokušajte ponovo.",
http.StatusForbidden,