Phase 6: security & ops hardening (T6.1-T6.5)

- T6.1: named rate limiters (api-read/api-write/api-auth/api-webhooks),
  applied per module route group with tighter limits on booking/payment
  writes and the KBZ webhook than read-only catalog/routing endpoints.
- T6.2: install spatie/laravel-activitylog; LogsActivity on Booking/
  Payment/Refund status transitions and catalog/pricing admin CRUD
  (EvCompany, Destination, DepartureTimeSlot, EvRoute, RoutePricing).
  New IdentityPlugin with a read-only AuditLogResource gated by
  view_audit_log.
- T6.3: JSON error envelope for api/* in bootstrap/app.php (401/403/404/
  405/429/500 fallback), plus PaymentGatewayException (422 declined /
  502 unavailable).
- T6.4: feature tests proving the FastAPI agent token gets 403 on
  refund/cancel-not-owned and 405 (no write handler) on catalog/routing
  writes.
- T6.5: install gboquizosanchez/filament-log-viewer with a custom
  Filament admin theme (required for its views' Tailwind classes to
  compile), LOG_CHANNEL/FILAMENT_LOG_VIEWER_DRIVER=daily, registered
  under Operations in the sidebar.

252 tests passing.
This commit is contained in:
Nyan Lin Paing
2026-08-09 20:59:00 +07:00
parent e2e7902307
commit 46f9b8d5a3
43 changed files with 1176 additions and 25 deletions
@@ -2,6 +2,7 @@
namespace App\Providers\Filament;
use Boquizo\FilamentLogViewer\FilamentLogViewerPlugin;
use Filament\Http\Middleware\Authenticate;
use Filament\Http\Middleware\AuthenticateSession;
use Filament\Http\Middleware\DisableBladeIconComponents;
@@ -11,6 +12,7 @@ use Filament\Pages\Dashboard;
use Filament\Panel;
use Filament\PanelProvider;
use Filament\Support\Colors\Color;
use Filament\Support\Icons\Heroicon;
use Filament\Widgets\AccountWidget;
use Filament\Widgets\FilamentInfoWidget;
use Illuminate\Cookie\Middleware\AddQueuedCookiesToResponse;
@@ -21,6 +23,7 @@ use Illuminate\Session\Middleware\StartSession;
use Illuminate\View\Middleware\ShareErrorsFromSession;
use Modules\Booking\BookingPlugin;
use Modules\Catalog\CatalogPlugin;
use Modules\Identity\IdentityPlugin;
use Modules\Payment\PaymentPlugin;
use Modules\Routing\RoutingPlugin;
@@ -32,6 +35,7 @@ class AdminPanelProvider extends PanelProvider
->default()
->id('admin')
->path('admin')
->viteTheme('resources/css/filament/admin/theme.css')
->login()
->colors([
'primary' => Color::Amber,
@@ -47,6 +51,16 @@ class AdminPanelProvider extends PanelProvider
RoutingPlugin::make(),
BookingPlugin::make(),
PaymentPlugin::make(),
IdentityPlugin::make(),
// T6.5 — ops convenience for browsing storage/logs/*.log
// in-browser; distinct from the structured, per-model audit
// trail (AuditLogResource, T6.2). No extra permission gate:
// the panel login itself already restricts to admin-tier
// roles (domain.md §8).
FilamentLogViewerPlugin::make()
->navigationGroup('Operations')
->navigationIcon(Heroicon::OutlinedDocumentText)
->navigationLabel('Log Viewer'),
])
->discoverResources(in: app_path('Filament/Resources'), for: 'App\Filament\Resources')
->discoverPages(in: app_path('Filament/Pages'), for: 'App\Filament\Pages')