KamoCRM

La sessione di una scheda è un manico sigillato — il id non raggiunge mai lo script di pagina

Fixkamo-internal
Spegnimento
24 settembre 2026 alle ore 00:12 UTC
Autore
Kamo
Impegno
5e771ef

/api/validate è dove una scheda prima impara la sua sessione, e ha restituito il 128-hex *** id per il pagina per mantenere in sessioneStorage — leggibile da qualsiasi script in esecuzione nella pagina, e una sessione utilizzabile da qualsiasi luogo una volta letto. Ora restituisce un MANO: il id sigillato (app/lib/sessione Maniglia, spedita 3e3c3e7a) sotto SESSION HANDLE SECRET e la chiave di questo browser, che viene piantata qui la prima volta come un cookie HttpOnly Host-KBK. La pagina memorizza e invia la maniglia esattamente come ha fatto il id; proxy.ts lo apre nel id per ogni percorso /api; WebSockets autenticare con chiavi una volta (commissione precedente). Script può ancora agire nella sua pagina, ma non può più portare la sessione off: la maniglia non si apre in nessun altro browser. Senza SESSIONE (una corsa locale) l'id viene consegnato come prima. Tabs convalidate prima questo mantenere i loro ids esadesivo, che il proxy passa fino a quando non invecchiano. validateHandle.test.ts: maniglia + HttpOnly chiave che lo apre; una chiave esistente viene riutilizzata; nessun segreto -> id (2 di 3 rosso con la vecchia risposta).

Tutte le modifiche

Come quello che vedi la spedizione?

Tutto questo arriva nel vostro spazio di lavoro da solo. Iniziare sul piano gratuito e leggere di nuovo questa pagina in un mese.

Inizia gratis per sempreVisualizza il prezzo