- Spegnimento
- 25 agosto 2026 alle ore 21:34 UTC
- Autore
- Kamo
- Impegno
- 7022b25
validateSignature usato per restituire i veri tre modi senza verificare nulla: un cortocircuito segreto nullo, sei di undici tipi di fornitori caddero default -> true, and validateHmac rispetto a String.equals, che perde la posizione del primo errore attraverso la tempistica. Il punto finale che sorveglia (POST) è pubblico e non autenticato, quindi questo assegno era la sua unica guardia. Ora: un rifiuto segreto null/blank, l'interruttore provider->header è esaustivo over RetailProviderTipo senza braccio predefinito (un dodicesimo fornitore diventa un errore di compilazione, non accetta silenzioso), e l'HMAC confronta decodi entrambi i lati a byte e utilizza MessageDigest.isEqual.