- Dikirim
- 24 Agustus 2026 pukul 23.05 UTC
- Penulis
- kamo
- Commit
- 1b1c236
46 modul klien membaca * * id keluar dari dokumen. cookie dan mengirimkannya sebagai X- * * * -Token. Penyimpanan sesi adalah per- TAB; cookie adalah per- ORIGIN. Sementara setiap organisasi memiliki nama host sendiri mereka adalah batas yang sama, jadi itu tidak masalah. Melayani organisasi tanpa domain dari satu host bersama berakhir bahwa: cookie menjadi slot tunggal tab apapun dapat overwrite, sehingga tab dapat mengirim sebuah organisasi yang berbeda sesi dari salah satunya adalah menampilkan. Kebanyakan ini sudah bertopeng. installSessionLapis () jendela patch. fetch untuk mengatur X- * * -Token dari sesionStorage di same- asal / api / * panggilan, dan headers.set () overwrites, so an explisit cookie- sourced header biasanya diganti -- setiap salah satu dari situs panggilan ini adalah same- asal / api / *, dan tidak ada menyentuh WebSocket atau asal lain. Biasanya tidak selalu: patch hanya kebakaran ketika sesionStorage memiliki token, sehingga baru-terbuka tab dengan Toko kosong mengirim apa pun yang memegang cookie. Itulah kasus ini ditutup. app / logout / pages.sx menyimpan cookie yang ditulis -- membersihkan mereka adalah bagaimana sesi dirobohkan -- dan uses SmsWebSocket.ts telah dimigrasi; ini document.cookie dalam sebuah komentar menjelaskan mengapa itu tidak harus digunakan. check-session- token-source.mjs memegang baris, dengan dua allowlisted (Dan demi Kitab yang ditulis). Ini strip komentar sebelum pencocokan, sehingga penjelasan mengapa kue dihindari tidak dibaca sebagai penggunaan itu. Dua berkas adalah CRLF dan refilm ulang naif mereka seluruhnya; mereka redone by-wise, so the diff is the substitusi and nothing else. 2882 tes dan semua 8 penjaga lulus. Pembangunan produksi tidak dapat dijalankan lokal - sesi lain terus berikutnya membangun kunci terus - tapi tsc bersih dan sebuah awal penuh kode ini sukses sama; hanya baris akhir berubah setelah itu.