डिलीट / एपी / सेट-टोकन और / एपी / गेट-जॉट-टोकन; मार्ग गार्ड जोड़ें

Fixkamo-internal
शिप
2 अगस्त 2026 को 6:22 pm बजे UTC
लेखक
kamo
Commit
84cb726

दोनों मार्गों में मृत्यु हो गई - कामो-आंतरिक, कामो-लॉगिन में कहीं भी कोई कॉलर नहीं या Kamo-register — और दोनों लीक क्रेडेंशियल। /api/set-token ने अपने अपस्ट्रीम यूआरएल को हमलावर नियंत्रित? Domain= और कॉलर के पूरे इनबाउंड कुकी हेडर को इसके लिए आगे बढ़ाया, इसलिए एक लिंक ********************************************************************************************************************************************************************************************************************************************************************************************************************************* ***************************************************************************************************************************************** पोस्ट आधे अनुरोध शरीर से एक मध्यस्थ JWT स्वीकार किया और यह में लिखा httpOnly kam at कुकी — unauthenticated सत्र इंजेक्शन। /api/get-jwt-token ने httpOnly kam at कुकी को पढ़ा और इसके मूल्य को लौटा दिया। JSON, भालू को किसी भी स्क्रिप्ट द्वारा पढ़ा जा सकता है और पूरी तरह से httpOnly को हराया जा सकता है। ऐप / लीब / सुरक्षा के तहत स्रोत स्तर के गार्ड जोड़ें ताकि न तो दोष वर्ग कर सकते हैं रिटर्न: कॉलर के कुकी हेडर अपस्ट्रीम को कोई मार्ग नहीं पहुंचा सकता है, और कोई मार्ग नहीं हो सकता है एक जवाबदेही में एक दूसरे की कुकी मान वापस आती है। एपी / लॉगआउट एक स्पष्ट है, दस्तावेज़ित अपवाद - इसे भाई लॉगिन डोमेन को कुकीज़ भेजना चाहिए वहां सत्र को नष्ट कर देता है, और उन लोगों को धोखा देता है जो सर्वर के बजाय सर्वर-साइड की मेजबानी करते हैं अनुरोध पैरामीटर। इसके अलावा एंटरप्राइज़ HIPAA तत्परता आकलन को भी जोड़ते हैं, ये उनके द्वारा पाए गए थे।.

सभी बदलाव

जैसा कि आप शिपिंग देखते हैं?

इन अद्यतनों में से प्रत्येक स्वचालित रूप से अपने कार्यक्षेत्र में उतरता है। प्रारंभ करें और सप्ताह के बाद इसे सप्ताह के अंत में देखें।.

Foreverमूल्य निर्धारण देखें