- Szycy
- 24 września 2026 00:12 UTC
- Autor
- Kamo
- Pochęt się
- 5e771ef
/api/validate to miejsce, w którym zakładka najpierw uczy się swojej sesji, a ona zwróciła 128-hex - id dla Strona do przechowywania w sessionStorage — czytelna przez dowolny skrypt uruchomiony na stronie i sesję użyteczna Z dowolnego miejsca raz czytaj. Teraz zwraca uchwyt: id zapieczętowany (app/lib/sessionYZiszkł, dostarczany 3e3c3e7a) w zakładce SESSION_HANDLE_SECRET i klucz tej przeglądarki, który jest tu obsadzony po raz pierwszy jako plik cookie HttpTyl __Host-KBK. Strona przechowuje i wysyła uchwyt dokładnie taki, jak id; proxy.ts otwiera go na id dla każdej trasy /api; WebSockets uwierzytelniają się z jednorazowymi kluczami (poprzednie zaangażowanie). Skrypt może nadal działać na własnej stronie, ale nie może już nosić sesji off: uchwyt nie otwiera się w żadnej innej przeglądarce. Bez SESSION_HANDLE_SECRET (lokalny bieg) id jest przekazywana jak wcześniej. Taby zatwierdzone wcześniej To trzyma ich heksowe id, przez które przechodzi pełnomocnik, aż się starzeją. validateHandle.test.ts: uchwyt + klawisz HttpOnly, który go otwiera; istniejący klucz jest ponownie użyte; bez tajemnicy -> Id (2 z 3 czerwony ze starej odpowiedzi).
