- Se descapó
- 10 de agosto de 2026 a las 18:44 UTC
- Autor
- kamo
- Compromit
- 136a31b
/api/user-info escribió la sesión TTL directamente a Redis, eludiendo cada Regla del lado del servicio y useUserInfo encuesta cada cinco minutos para siempre, así que esa línea mantuvo cada sesión con vida durante la noche por sí sola. Fue encontrado por rastreando tráfico en vivo Redis, no leyendo el código: MONITOR mostró esta vaina emitiendo el "expire ***"... 1800 segundos después de SecurityService había decodificado para renovar la misma llave. Ahora: leer quién eres no es interacción, así que la ruta no hace escribir TTL e informa el tiempo restante REAL en lugar de asumir un nuevo tiempo de espera. /api/session/extend deja de escribir Redis directamente y se transmite a SecurityService, dejar una única implementación de la plataforma de renovación en todo el mundo. La ruta de extensión todavía planta la galleta *** - el universo/siste EventFuentes no tienen otra Aportador de autth. Elimina la fontanosa X-Kamo-Idle-Ms: sin que la renovación se lea no tiene consumidor. sessionTtlWriteRatchet.test.ts falla la construcción si alguna ruta escribe un sesión TTL de nuevo; logout es sancionado porque setex (llave, 1, 'o') destruye a sesión en lugar de renovarla. Diseño: *************