- Spegnimento
- 17 settembre 2026 alle ore 03:13 UTC
- Autore
- Kamo
- Impegno
- 29369e3
Discord DMs raggiungere MediaService solo attraverso WebSocket di DiscordGatewayManager, che pubblica direttamente a social.inbound.raw. Ma ogni connessione sociale ha un token webhook e SocialInboundController verifica un post a /api/social/webhook/{token} con quale adattare i nomi di connessione del token. DiscordAdapter.verifyWebhook Rispose vero, sul presupposto che non fu mai chiamato. Quindi chiunque abbia un token webhook della connessione Discord potrebbe inviare un MESSAGE CREATE e farlo ingerire come un DM, creando una conversazione e un piombo sotto qualsiasi Nome. Non c'è firma per verificare: Discord non invia mai una richiesta a questo percorso (le sue Interazioni firmate Ed25519 endpoint è una caratteristica diversa che questo adattatore non implementa). Quindi verificareWebhook ora rifiuta, e un post per una connessione Discord è un 403 prima che qualsiasi cosa sia registrata o pubblicata. Il percorso del gateway è intatto. SocialInboundDiscordWebhookTest pubblica un DM forgiato attraverso il controller con l'adattatore reale: 403, niente loggato, niente pubblicato. Un fornitore il cui adattatore verifica ancora attraverso lo stesso endpoint. Con il vecchio il primo test fallisce.