KamoCRM

Die Sitzung eines Tabs ist ein versiegelter Griff - die ID erreicht nie das Seitenskript

Fixkamo-internal
Verschifft
24. September 2026 um 00:12 UTC
Autor
Kamo
Ausschuss
5e771ef

/api/validate ist, wo ein Tab zuerst seine Sitzung lernt, und es gab die 128-Hex *** ID für die Seite, um in sessionStorage zu halten - lesbar durch jedes Skript, das in der Seite läuft, und eine brauchbare Sitzung von überall einmal lesen. Es gibt jetzt eine HANDLE zurück: die ID versiegelt (App/lib/sessionHandle, ausgeliefert in 3e3c3e7a) unter SESSION_HANDLE_SECRET und der Taste dieses Browsers, der hier zum ersten Mal gepflanzt wird als HttpOnly __Host-KBK Cookie. Die Seite speichert und sendet den Griff genau so, wie sie die ID getan hat; proxy.ts öffnet es in die ID für jede /api Route; WebSockets authentifiziert mit einmaligen Schlüsseln (Vorüberschriften). Script kann immer noch in seiner eigenen Seite handeln, aber es kann nicht mehr die Sitzung tragen aus: Der Griff öffnet sich in keinem anderen Browser. Ohne SESSION_HANDLE_SECRET (ein lokaler Lauf) wird die ID wie bisher übergeben. Tabs vor validiert die Hex-IDs, die der Proxy durchläuft, bis sie altern. validateHandle.test.ts: Griff + HttpOnly Schlüssel, der ihn öffnet; ein vorhandener Schlüssel wird wiederverwendet; kein Geheimnis - die ID (2 von 3 rot mit der alten Antwort).

Alle Änderungen

Wie, was Sie sehen Versand?

Alles kommt in Ihrem Arbeitsbereich für sich. Starten Sie mit dem kostenlosen Plan und lesen Sie diese Seite in einem Monat wieder.

Free Forever startenPreisgestaltung anzeigen