Daftar ini berasal dari pembacaan source dan konfigurasi repository. Item money path, credential, dan shared database harus ditangani dengan koordinasi lintas repository.
Critical / Security
| # | Issue | Lokasi | Dampak |
|---|---|---|---|
| 1 | Credential provider berada di source | RajaongkirController.php, Dns.php | Secret dapat terekspos melalui repository atau artifact |
| 2 | TLS verification shipping dinonaktifkan | RajaongkirController.php | Koneksi provider rentan terhadap serangan di jalur |
| 3 | Authorization API tidak seragam | routes/api.php | Endpoint token, stock, shipping, dan payment perlu audit akses |
| 4 | Custom token dibaca dari header mentah | ValidateToken.php | Format token tidak mengikuti parsing Bearer standar |
| 5 | Shared order/payment lifecycle | Controller checkout dan dazoapp | Status, stock, wallet, atau post-payment dapat tidak sinkron |
High
| # | Issue | Lokasi | Dampak |
|---|---|---|---|
| 6 | Environment frontend perlu diverifikasi | resources/js/global.js | URL API/engine dapat mengarah ke environment yang salah |
| 7 | .env.example tidak sinkron dengan database config | .env.example, config/database.php | Instalasi baru dapat memakai variable yang tidak dibaca |
| 8 | Endpoint frontend tidak seluruhnya cocok dengan route API | resources/js/Components/*, routes/api.php | Fitur legacy/chat dapat gagal saat runtime |
| 9 | Custom domain bergantung pada host dan nested setting | StoreUsernameResolver.php | Salah resolve tenant atau storefront tidak ditemukan |
| 10 | Catch-all route sensitif terhadap urutan | routes/web.php | Route product/cart/checkout dapat tertangkap sebagai page |
Correctness
| # | Issue | Lokasi | Dampak |
|---|---|---|---|
| 11 | Response token valid memakai HTTP 401 | AuthController.php | Consumer yang mengandalkan status HTTP menganggap token invalid |
| 12 | Dua controller cart memiliki flow berbeda | CartController.php, CartPublishController.php | Logic drift antara preview dan published |
| 13 | Positional route parameter membutuhkan workaround | DigitalStore*Controller.php | Parameter username dapat masuk ke argumen page/slug |
| 14 | Product snapshot section harus di-refresh | DigitalStorePublishController.php | Product non-live harus dihapus dari response |
| 15 | Shape MongoDB tidak dilindungi migration lengkap | database/migrations/ | Perubahan field mudah memutus reader lintas service |
Performance / Operations
| # | Issue | Lokasi | Dampak |
|---|---|---|---|
| 16 | Queue default synchronous | .env.example | Job berjalan dalam request dan menambah latency |
| 17 | Build menghasilkan client dan SSR setiap deployment | package.json, workflow | Waktu deploy dan artifact harus dikelola |
| 18 | Staging tidak me-restart SSR pada workflow | deploy_staging.yml | SSR dapat masih memakai bundle lama |
| 19 | Tidak ada test khusus storefront yang terlihat | tests/ | Regression route, checkout, dan domain sulit terdeteksi otomatis |
Data dan keamanan operasional
- Jangan menyalin token preview, custom user token, credential shipping, atau token DNS ke issue.
- Rotasi credential yang pernah berada di source sebelum memindahkan konfigurasi ke secret manager.
- Jangan menampilkan IP, path server, atau URL internal pada dokumentasi publik.
- Saat menguji payment, gunakan data sandbox dan order test yang dapat dibersihkan.