- Spegnimento
- 24 settembre 2026 alle ore 00:12 UTC
- Autore
- Kamo
- Impegno
- 5e771ef
/api/validate è dove una scheda prima impara la sua sessione, e ha restituito il 128-hex *** id per il pagina per mantenere in sessioneStorage — leggibile da qualsiasi script in esecuzione nella pagina, e una sessione utilizzabile da qualsiasi luogo una volta letto. Ora restituisce un MANO: il id sigillato (app/lib/sessione Maniglia, spedita 3e3c3e7a) sotto SESSION HANDLE SECRET e la chiave di questo browser, che viene piantata qui la prima volta come un cookie HttpOnly Host-KBK. La pagina memorizza e invia la maniglia esattamente come ha fatto il id; proxy.ts lo apre nel id per ogni percorso /api; WebSockets autenticare con chiavi una volta (commissione precedente). Script può ancora agire nella sua pagina, ma non può più portare la sessione off: la maniglia non si apre in nessun altro browser. Senza SESSIONE (una corsa locale) l'id viene consegnato come prima. Tabs convalidate prima questo mantenere i loro ids esadesivo, che il proxy passa fino a quando non invecchiano. validateHandle.test.ts: maniglia + HttpOnly chiave che lo apre; una chiave esistente viene riutilizzata; nessun segreto -> id (2 di 3 rosso con la vecchia risposta).
