KamoCRM

Arrêter la journalisation des jetons de session, des cookies et du contenu des messages

Fixkamo-internal
Expédié
23 septembre 2026 à 11:04 UTC
Auteur
Kamo
Commite
ed228ab

Un grep pour la forme de deux délinquants connus (texte de discussion et liste de chats) les aperçus allant à console.log) ont présenté un motif beaucoup plus large à travers le surface de session/auth et plusieurs attraits proxies: - /api/validate et /api/generate-otk - l'émission OTK et la rougerie OTK routes et enregistrer le OTK brut de 64-char, l'URL de la demande avec l'OTK toujours activé il en tant que message param (validate accepte la clé de cette façon), et 32-char préfixes de l'id de la session. - /api/sécurité/rôles, rôles/id et rôles/droits enregistrés 32-char préfixes sur chaque appel, et rôles/route.ts et rôles/[id)/route.ts également a déversé chaque en-tête de demande (masquage seulement d'autorisation) - qui mettre le cookie complet et non vrilié et l'en-tête X-z-token dans le journal chaque POST/PUT/DELETE. - /api/sécurité/org/mes réseaux a rejeté chaque en-tête de demande de la même manière. - /api/org/[...domaine) a enregistré les 200 premiers caractères de l'en-tête de Cookie brut, un aperçu de la valeur de 20 types de tabac de chaque cookie individuel, et un préfixe de 50 chars du jeton d'accès kam-at. - /api/logout et /api/session/info logés et préfixes; session/info également loged 'redisKey', c'est-à-dire l'intégralité de la session, non tronqué, id, id, id, id, id, id, id, id, id, id - juste à côté de l'aperçu "troncifié". - /api/user-info - excité toutes les 5 minutes par chaque onglet ouvert Adresse électronique du membre et nom d'utilisateur à côté de leur identifiant sur chaque appel, plus a 200 chars de la séance brute JSON blob de Redis. - Contenu du chat/du billet : corps POST et charges utiles de réponse contenant le chat texte de message, prévisualisations de la liste de discussion, profil complet d'un membre (corps PUT et réponse), texte libre pour les billets d'appui (organisme de création, commentaire de notation) ont été enregistrées. Rien de tout cela n'était nécessaire pour le diagnostic de ces logs existent pour les ids, les longueurs, les codes de présence/absence et les codes de statut disent la même chose de ce que s'est produit sans dire ce qui a été dit ou distribuant un secret rejouable. Chaque journal conserve maintenant cette forme; les charges utiles de réponse réelles (qui ont besoin pour transporter des jetons tels que «sessionId», « username alias », membreEmail etc., le retour à l'appelant légitime) ne sont pas touchés - cela ne fait que toucher ce qui est écrit sur console.

Tous les changements

Comme ce que tu vois expédier ?

Tout cela arrive dans votre espace de travail par lui-même. Commencez sur le plan gratuit et relisez cette page dans un mois.

Commencez gratuitement pour toujoursPrix de visualisation