Блог ·
Вход, сессии и файлы
15 августа 2026: понятные сообщения при лимите входа, повторный вход после простоя, файлы диагностики и кабинета только своим заявкам.
15 августа 2026: Nika Service CRM — спокойный вход, короче сессия сотрудника и аккуратнее файлы заявок и кабинета.
Это не инструкция «как устроен замок». Для самохостинга достаточно обычных настроек из README: HTTPS, список своих доменов, Redis на нескольких процессах приложения.
Вход
- Если слишком часто нажимать «Войти», система просит подождать минуту — это не то же самое, что блокировка учётки после серии неверных паролей. Сообщения разные, чтобы не гадать.
- Ограничение частоты действует на отправку формы входа, а не на простое открытие страницы.
- После долгого простоя сотрудника снова просят войти. Закладка «запомнить меня» при этом не ломается.
- Программы и вкладки, которые ходят в
/api/без входа, получают ответ «нужна авторизация», а не страницу логина.
Личный кабинет клиента по-прежнему отдельный: cookie кабинета не открывает реестр заявок и зарплату сотрудников.


Файлы и кабинет
- Вложения в комментариях к заявке видит только тот, кому заявка и так доступна по правам.
- Диагностика заявки: фото JPEG/PNG и PDF, до 5 МБ файл, до 10 файлов на заявку. Другие типы не принимаются.
- В кабинете клиент видит текст диагностики и свои фото по своим заявкам. Чужие файлы не отдаются. Служебные поля заявки в кабинет не попадают.
- Удалять фото диагностики может администратор. Менять уже сохранённый текст — тоже администратор; на закрытой заявке правки диагностики — только администратор.

Пароль кабинета в базе по-прежнему только хеш: один раз при создании клиента, дальше сброс. В письме — ссылка задать пароль, не постоянный пароль в тексте. Подробнее: усиление входа и паролей ЛК.
Что проверить у себя на сервере
- В production задан список своих хостов.
- Для нескольких процессов приложения задан Redis — тогда лимиты входа общие.
- Публичный адрес кабинета для писем (
PORTAL_PUBLIC_URL), если клиенты заходят не с того же имени, что в списке хостов.