- Se descapó
- 24 de septiembre de 2026 a las 0:12 UTC
- Autor
- Kamo
- Compromit
- 5e771ef
/api/validate es donde una pestaña aprende primero su sesión, y devolvió el id de 128hex para el página para mantener en sessionStorage legible por cualquier script que se ejecute en la página, y una sesión utilizable de cualquier lugar una vez leí. Ahora devuelve un HANDLE: el id sellado (app/lib/sessionHandle, enviado en 3e3c3e7a) en la sesión de SESION-HANDLE-SECRET y la clave de este navegador, que se planta aquí la primera vez como una galleta HttpOnly. La página almacena y envía el mango exactamente como lo hizo el identificador; proxy.ts lo abre en el identificador de cada ruta /api; WebSockets autentican con teclas de una sola vez (comportamiento anterior). Script todavía puede actuar en su propia página, pero ya no puede llevar la sesión Apagado: el mango no se abre en ningún otro navegador. Sin la resolución de la identificación se entrega como antes. Tabs validadas antes esto mantiene sus ids hex, que el representante pasa hasta que envejecen. validateHandle.test.ts: mango de HttpSólo la tecla que lo abre; una clave existente se reutiliza; no es ningún secreto. el id (2 de 3 rojos con la respuesta antigua).
