Securityservice non memorizza mai una password come digitato

FixSecurityService
Spegnimento
17 settembre 2026 alle ore 04:26 UTC
Autore
Kamo
Impegno
6fed61b

Due scrittori hanno messo in chiaro il testo in USERS. Polizia. Entrambi chiamati User.encodePassword(), che ha bisogno di un encoder statico che L'unico servizio di inizializzazione mai imposta ************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************ se disponibile", dal commit iniziale). In questo servizio getta, e entrambi i chiamanti inghiottirono l'eccezione: - Prevenire un account pre-creato a /api/security/register impostare la password digitata e salvarla come digitata. Il conto non poteva nemmeno firmare con esso: il matcher PBKDF2 non può leggere un valore che non è il suo esagonale, quindi il login non è riuscito con "Authentication fail: < the decoder's eccezioni>". Ora... negozi passwordEncoder.encode(chosen), con la piattaforma iniettata encoder; senza uno la registrazione fallisce. - L'aggiunta di un membro (solo o in massa) ha memorizzato un segnaposto casuale 24 caratteri. Nessuno è mai stato detto, così ora memorizza nessuna password a tutti: login già rifiuta un hash nullo in modo pulito, un reclamo o un reset imposta il reale, e un 100-row bulk add non paga PBKDF2 per i valori di getto. Cinque tali righe erano sul database live su 2026-09-17 (per forma; nessun valore è stato letto). Gli altri scrittori (RegistrationService, PasswordChangeController, RecoveryServiceImpl) hanno sempre iniettato PasswordEncoder. PasswordChangeController's self-change ora risponde "La password corrente non è corretta" per un account senza password invece di un 500 (PBKDF2 match() getta su null). La linea di debug di login che ha stampato i primi dieci caratteri del la password presentata è sparita. ****************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************** già in, abbinandoli solo per forma (l'alfabeto segnaposto, 24 caratteri, mai firmato, non il Sistema Utente). Un'anteprima del conte su 2026-09-17 ha indovinato 5 e ha lasciato 0 righe non-hash fuori. Eseguire dopo questo schieramento. Test: E' il momento giusto. (il reclamo attraverso il reale PasswordEncoderConfig encoder: 96-hex, il login matcher lo accetta, un segnaposto NULL è ancora reclamabile, un account attivo mantiene la sua password, nessun encoder non riesce E' una cosa da fare. un caso null-password PBKDF2 in PasswordChangeAuthTest; e ****************************** che esegue la scansione di questo servizio per qualsiasi setPassword/.password write that is not encode(...) o null, e per qualsiasi codificaPassword() chiamata. Ciascuno fallisce contro il suo mutante (richiesta di testo, segnaposto di testo, la ingoiata encodePassword restaurata, la null guard rimosso). Suite completa 2662: gli unici rossi sono i cinque già su E' la prima volta che si dice che..

Tutte le modifiche

Come quello che vedi la spedizione?

Tutto questo arriva nel vostro spazio di lavoro da solo. Iniziare sul piano gratuito e leggere di nuovo questa pagina in un mese.

Inizia gratis per sempreVisualizza il prezzo