# Administration Event’Go

L’administration est disponible sur `/admin`. Elle ne modifie aucune page
publique et ne crée aucun compte utilisateur.

## Activer l’accès

Dans `config/config.php`, ajoutez une section `admin` avec un **hash** de mot
de passe, jamais le mot de passe en clair :

```php
'admin' => [
    'password_hash' => 'COLLEZ_ICI_LE_HASH',
],
```

Pour générer le hash sur votre ordinateur, exécutez :

```powershell
php -r "echo password_hash('CHOISISSEZ_UN_MOT_DE_PASSE_LONG', PASSWORD_DEFAULT), PHP_EOL;"
```

Copiez seulement le résultat dans `password_hash`. Ne partagez ni le mot de
passe ni le hash.

## Sécurité

- cookie de session `HttpOnly`, `Secure` en HTTPS et `SameSite=Strict` ;
- renouvellement de session après connexion ;
- jeton anti-CSRF pour chaque action ;
- cinq tentatives de connexion maximum par heure et par adresse IP ;
- URL non indexée par les moteurs de recherche ;
- page dynamique non mise en cache.

## Fonctions

- consulter toutes les publications ;
- ouvrir la page publique ou le lien privé de gestion ;
- renvoyer le lien privé par e-mail si l’e-mail OVH est activé ;
- supprimer définitivement un événement et son image associée.
