- Verschifft
- 24. September 2026 um 00:12 UTC
- Autor
- Kamo
- Ausschuss
- 5e771ef
/api/validate ist, wo ein Tab zuerst seine Sitzung lernt, und es gab die 128-Hex *** ID für die Seite, um in sessionStorage zu halten - lesbar durch jedes Skript, das in der Seite läuft, und eine brauchbare Sitzung von überall einmal lesen. Es gibt jetzt eine HANDLE zurück: die ID versiegelt (App/lib/sessionHandle, ausgeliefert in 3e3c3e7a) unter SESSION_HANDLE_SECRET und der Taste dieses Browsers, der hier zum ersten Mal gepflanzt wird als HttpOnly __Host-KBK Cookie. Die Seite speichert und sendet den Griff genau so, wie sie die ID getan hat; proxy.ts öffnet es in die ID für jede /api Route; WebSockets authentifiziert mit einmaligen Schlüsseln (Vorüberschriften). Script kann immer noch in seiner eigenen Seite handeln, aber es kann nicht mehr die Sitzung tragen aus: Der Griff öffnet sich in keinem anderen Browser. Ohne SESSION_HANDLE_SECRET (ein lokaler Lauf) wird die ID wie bisher übergeben. Tabs vor validiert die Hex-IDs, die der Proxy durchläuft, bis sie altern. validateHandle.test.ts: Griff + HttpOnly Schlüssel, der ihn öffnet; ein vorhandener Schlüssel wird wiederverwendet; kein Geheimnis - die ID (2 von 3 rot mit der alten Antwort).
