- Verschifft
- 23. September 2026 um 11:04 UTC
- Autor
- Kamo
- Ausschuss
- ed228ab
Ein Grep für die Form von zwei bekannten Tätern (Chat-Nachricht Text und Chat-Liste Vorschauen gehen zu console.log) tauchte ein viel breiteres Muster über die Sitzung/auth Oberfläche und mehrere inhaltstragende Proxys: - /api/validate und /api/generate-otk - die OTK-Erteilung und OTK-Feeming Routen - protokolliert die rohe 64-char OTK, die Anfrage-URL mit dem OTK noch auf es als Abfrageparam (valididate akzeptiert den Schlüssel auf diese Weise), und 32-char Präfixe der *** Sitzungs-ID. - /api/security/Rollen, Rollen/[id] und Rollen/Rechte protokolliert 32-char *** Präfixe auf jedem Anruf, und Rollen/route.ts und Rollen/[id]/route.ts auch dumped jede Anfrage Kopf wörtlich (Massage nur Genehmigung) - die den vollen, untruncated Cookie und X-***-Token Header in das Log einfügen jeder POST/PUT/DELETE. - /api/security/org/my-networks hat jeden Anfrage-Header auf die gleiche Weise gedurt. - /api/org/[...domain] protokolliert die ersten 200 Zeichen der Roh-Cookie-Kopfzeile, eine 20-char-Wertvorschau jedes einzelnen Cookie und ein 50-Zeichen-Präfix des kam_at-Zugangs-Tokens. - /api/logout und /api/session/info angemeldet *** Präfixe; session/info auch die volle, un-truncated-Sitzung protokolliert . ID direkt neben der "truncated" Vorschau. - /api/user-info - alle 5 Minuten von jedem geöffneten Tab abfragt E-Mail-Adresse und Benutzername des Mitglieds neben ihrer ID auf jedem Anruf, plus eine 200-charche Scheibe der Rohsitzung JSON Blob von Redis. - Chat/Ticket Inhalt: POST-Gremien und Antwort-Nutzlasten mit Chat Nachrichtentext, Chat-Listen-Vorschauen, das vollständige Profil eines Mitglieds (PUT-Körper und Antwort) und Support-Ticket freier Text (Schöpfung Körper, Bewertung Kommentar) wurden ganz protokolliert. Nichts davon war für die Diagnostik notwendig, die diese Protokolle für "IDs", Längen, Anwesenheit/Abwesenheit und Statuscodes sagen dasselbe über das passiert, ohne zu sagen, was gesagt wurde, oder die Verschüttung eines wiederspielbaren Geheimnisses. Jedes Protokoll behält diese Form jetzt; die tatsächlichen Antwort Nutzlasten (die brauchen Token wie "sessionId"/"***Id", "BenutzernameAlias", "memberEmail" zu tragen etc. zurück zum legitimen Anrufer) unberührt sind - das berührt nur, was wird auf Konsole geschrieben.
