- Se descapó
- 23 de septiembre de 2026 a las 11:04 UTC
- Autor
- Kamo
- Compromit
- ed228ab
Un gruñido para la forma de dos delincuentes conocidos (texto de mensaje de chat y lista de chat vistas previas que van a consola.log) apareció un patrón mucho más amplio a través de la sesión/superficie de la salma y varios proxies portadores de contenido: - /api/validado y /api/generate-otk - la OTK-ised y OTK-redeeming rutas. Añbujado el crudo OTK de 64 caracteres, la URL de solicitud con el OTK todavía encendido como un param de consulta (validate acepta la clave de esa manera), y 32-char Prefijos de la sesión de *** id. - /api/seguridad/roles, roles/[id] y roles/derechos registrados 32-char *** prefijos en cada llamada, y roles/route.ts y roles/[id]/route.ts también desechó cada cabeza de solicitud literalmente (enmascarado sólo Autorización) poner la galleta completa, sin tráncrea y X-***-Token en el registro en cada POST/PUT/DELETE. - /api/security/org/my-networks arrojó cada cabeza de lista de la misma manera. - /api/org/[...domain] acabó los primeros 200 caracteres de la cabeza cruda de galletas, una vista previa de 20 caracteres de cada galleta individual, y un prefijo de 50-char de la ficha de acceso kamat. - /api/logout y /api/session/fo log *** prefijos; session/info también enloquecedo, que es la sesión completa, no truncada. id - justo al lado de la vista "truncada". - /api/user-info - encuestada cada 5 minutos por cada ficha abierta. Dirección de correo electrónico de miembro y nombre de usuario junto con su identificación en cada llamada, además una rebanada de 200 carnes de la sesión cruda de la mancha JSON de Redis. - Contenido de chat/billete: Cartulos POST y cargas útiles de respuesta que contienen chat texto de mensaje, vista previas de la lista de chat, el perfil completo de un miembro (Caupo PUT y respuesta), y el texto libre de boletos de apoyo (creación, comentario de calificación) estaban registrados enteros. Nada de esto era necesario para los diagnósticos que estos troncos existen para los ids, longitudes, presencia/ausencia y códigos de estado dicen lo mismo sobre lo que pasó sin decir lo que se dijo o repartiendo un secreto reproducible. Cada registro ahora mantiene esa forma; las cargas útiles de respuesta real (que sí necesitan para llevar fichas como "sessionId", .usernameAlias, .memberEmail. etc. de vuelta al llamador legítimo) no se tocan. Esto sólo toca lo que se escribe para consola.
