- Se descapó
- 12 de septiembre de 2026 a las 3:14 UTC
- Autor
- Kamo
- Compromit
- c3e65d9
JWTUtils decodificaron el servicio de seguridad.*** sólo como Base64. La plataforma's secret es de 64 dígitos hex (32 bytes), que Base64 convierte en 48 sin sentido aisladas; entonces se rechazaron como demasiado cortas para HS512. Así que cada servicio que carga el frijol registrado "[JWT] Falliled to initialize HMAC key" en la startup y la utilidad no podía firmar ni verificar. El secreto se lee ahora en la forma en que está escrito (hex, luego Base64, entonces texto), y el material más corto que los 64 bytes de HS512 se estiran con SHA-512. Nada podría firmar con el viejo comportamiento, así que no hay cambios sirios simeros existentes.