- Expédié
- 24 septembre 2026 à 00:12 UTC
- Auteur
- Kamo
- Commite
- 5e771ef
/api/validate est le lieu où un onglet apprend d'abord sa session, et il a renvoyé le 128-hex et id pour le Page à garder en sessionStorage - lisible par n'importe quel script en cours d'exécution dans la page, et une session utilisable à partir de n'importe où une fois lu. Il retourne maintenant une MAN faveur: l'id scellé (app/lib/sessionHandle, expédié en 3e3c3e7a) dans la section SESSION-HANDLE-SECRET et la clé de ce navigateur, qui est plantée ici la première fois en tant que biscuit HttpOnly 'Host-KBK. La page stocke et envoie la poignée exactement comme elle l'a fait l'id; proxy.ts l'ouvre dans l'id pour chaque route /api; WebSockets s'authentifie avec des clés à usage unique (engagement précédent). Le script peut toujours agir sur sa propre page, mais il ne peut plus porter la session off: la poignée ne s'ouvre dans aucun autre navigateur. Sans SESSION-HANDLE-SECRET (course locale), l'id est remis comme auparavant. Tablages validés avant Cela garde leurs oises hexagones, que le mandataire passe jusqu'à ce qu'ils vieillissent. validHandle.test.ts: poignée: touche HttpOnly qui l'ouvre; une clé existante est réutilisée; pas de secret - l'id (2 de 3 rouge avec l'ancienne réponse).
