Corretti i finding confermati dalla verifica multi-agente (5 major + minori): SICUREZZA - Stored XSS allegati: da blocklist a ALLOWLIST di estensioni innocue (no html/svg/js renderizzabili same-origin) in StakeholderPortalController::attachment e StakeholderActivityController::storeUpload; nome file randomizzato (random_bytes). - Magic-link: scadenza (mig.054 stk_activity_targets.token_expires_at; send() imposta scadenza attività+30gg o +90gg; resolveTarget() → 410 TOKEN_EXPIRED se scaduto); rate-limit per-IP sugli endpoint del portale; comment/attachment bloccati su attività chiusa. CORRETTEZZA - send(): NON rigenera token né azzera lo stato dei destinatari già responded/acknowledged (prima ne perdeva l'esito); imposta token_expires_at. - assign individuale: semantica "replace" (rimuove i deselezionati non ancora conclusi) + guard su lista vuota (evita 'IN ()'). - update(): conserva assign_mode esistente quando si modifica solo stak_code. UI/UX/A11Y - Editor opzioni per domande a scelta singola/multipla (prima degradavano a testo nel portale). - Etichette stato/tipo localizzate; risposte mostrate inline (no alert()); escAttr nel portale (escape virgolette negli attributi); ARIA su modali/tab; voce sidebar anche in common.js. OPEN ITEM (NON regressione C5, pre-esistente e ambientale): l'upload allegati restituisce UPLOAD_ERROR in prod — move_uploaded_file/is_uploaded_file fallisce nella topologia proxy→fastcgi (stesso pattern di evidence_files/AuditController, mai funzionato: la dir uploads/evidence non esiste). rename/copy come www-data funzionano. Da investigare lato infra. Il resto di C5 (questionari, firma-lettura, commenti, calendario, portale) è pienamente operativo. Smoke prod OK: allowlist (.html→422, struttura ok), opzioni scelta nel portale, send no-reset, replace individuale, token_expires_at presente. Additivo. v1.21.1. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
84 lines
3.8 KiB
HTML
84 lines
3.8 KiB
HTML
<!DOCTYPE html>
|
|
<html lang="it">
|
|
<head>
|
|
<meta charset="UTF-8">
|
|
<meta name="viewport" content="width=device-width, initial-scale=1, viewport-fit=cover">
|
|
<title>Demo Sidebar BI - NIS2 Agile</title>
|
|
|
|
<!-- Bootstrap Italia v2.18.1 SELF-HOSTATO da /vendor (regola "MAI CDN") -->
|
|
<link rel="stylesheet" href="vendor/bootstrap-italia/dist/css/bootstrap-italia.min.css">
|
|
<!-- Stile applicativo NIS2: fornisce le classi della sidebar (.sidebar-nav, .sidebar-brand, ecc.)
|
|
riusate dal markup BI per parità visiva con la chrome di produzione -->
|
|
<link rel="stylesheet" href="css/style.css?v=20260613b">
|
|
<style>
|
|
/* Solo layout della pagina demo: niente colori custom (vengono da BI/style.css) */
|
|
body { margin: 0; }
|
|
.app-shell { display: flex; min-height: 100vh; }
|
|
#sidebar { flex: 0 0 auto; }
|
|
.app-main { flex: 1; padding: 32px; min-width: 0; }
|
|
.demo-note {
|
|
border-left: 4px solid #06c; background: #f0f6fc;
|
|
padding: 16px 20px; border-radius: 8px; margin-bottom: 24px;
|
|
}
|
|
.demo-note h1 { font-size: 1.25rem; margin: 0 0 8px; color: #17324d; }
|
|
.demo-note p { margin: 0; color: #5b6772; font-size: .9rem; }
|
|
</style>
|
|
<!-- PWA:start -->
|
|
<link rel="manifest" href="/manifest.webmanifest">
|
|
<meta name="theme-color" content="#0066CC">
|
|
<link rel="icon" type="image/png" sizes="32x32" href="/assets/icons/favicon-32.png">
|
|
<link rel="icon" type="image/png" sizes="16x16" href="/assets/icons/favicon-16.png">
|
|
<link rel="apple-touch-icon" sizes="180x180" href="/assets/icons/apple-touch-icon.png">
|
|
<meta name="apple-mobile-web-app-capable" content="yes">
|
|
<meta name="mobile-web-app-capable" content="yes">
|
|
<meta name="apple-mobile-web-app-status-bar-style" content="default">
|
|
<meta name="apple-mobile-web-app-title" content="NIS2 Agile">
|
|
<meta name="application-name" content="NIS2 Agile">
|
|
<script src="/js/pwa.js?v=20260614" defer></script>
|
|
<!-- PWA:end -->
|
|
</head>
|
|
<body>
|
|
<div class="app-shell">
|
|
<!-- La sidebar BI viene renderizzata qui da common-bi.js (loadSidebar override) -->
|
|
<aside id="sidebar" class="sidebar" aria-label="Barra di navigazione laterale"></aside>
|
|
|
|
<main class="app-main">
|
|
<div class="demo-note">
|
|
<h1>Demo Sidebar Bootstrap Italia</h1>
|
|
<p>
|
|
Questa pagina dimostra la sidebar generata da <code>js/common-bi.js</code>
|
|
(override di <code>loadSidebar()</code> con markup Bootstrap Italia,
|
|
voci/icone/permessi identici a <code>common.js</code>). Nessuna chiamata
|
|
backend: stessa logica JS, stessi id/elementi DOM.
|
|
</p>
|
|
</div>
|
|
|
|
<p class="text-muted">
|
|
Le voci utente/azienda/versione nel footer della sidebar si popolano via
|
|
<code>api.getMe()</code> quando è presente una sessione autenticata; in questa
|
|
demo restano ai valori di default (parità funzionale, nessun errore).
|
|
</p>
|
|
</main>
|
|
</div>
|
|
|
|
<!-- Bootstrap Italia JS (bundle locale) -->
|
|
<script src="vendor/bootstrap-italia/dist/js/bootstrap-italia.bundle.min.js"></script>
|
|
<script>
|
|
if (window.bootstrap && bootstrap.loadFonts) {
|
|
bootstrap.loadFonts('vendor/bootstrap-italia/dist/fonts');
|
|
}
|
|
</script>
|
|
|
|
<!-- Stessa logica della app: api.js + common.js (helper) + common-bi.js (override BI) -->
|
|
<script src="js/api.js?v=20260629"></script>
|
|
<script src="js/common.js?v=20260629"></script>
|
|
<script src="js/common-bi.js?v=20260629"></script>
|
|
<script>
|
|
// Renderizza la sidebar BI (loadSidebar è stato ridefinito da common-bi.js)
|
|
document.addEventListener('DOMContentLoaded', function () {
|
|
loadSidebar();
|
|
});
|
|
</script>
|
|
</body>
|
|
</html>
|