KamoCRM

Sesja zakładki to zapieczętowany uchwyt – id nigdy nie dociera do skryptu strony

Fixkamo-internal
Szycy
24 września 2026 00:12 UTC
Autor
Kamo
Pochęt się
5e771ef

/api/validate to miejsce, w którym zakładka najpierw uczy się swojej sesji, a ona zwróciła 128-hex - id dla Strona do przechowywania w sessionStorage — czytelna przez dowolny skrypt uruchomiony na stronie i sesję użyteczna Z dowolnego miejsca raz czytaj. Teraz zwraca uchwyt: id zapieczętowany (app/lib/sessionYZiszkł, dostarczany 3e3c3e7a) w zakładce SESSION_HANDLE_SECRET i klucz tej przeglądarki, który jest tu obsadzony po raz pierwszy jako plik cookie HttpTyl __Host-KBK. Strona przechowuje i wysyła uchwyt dokładnie taki, jak id; proxy.ts otwiera go na id dla każdej trasy /api; WebSockets uwierzytelniają się z jednorazowymi kluczami (poprzednie zaangażowanie). Skrypt może nadal działać na własnej stronie, ale nie może już nosić sesji off: uchwyt nie otwiera się w żadnej innej przeglądarce. Bez SESSION_HANDLE_SECRET (lokalny bieg) id jest przekazywana jak wcześniej. Taby zatwierdzone wcześniej To trzyma ich heksowe id, przez które przechodzi pełnomocnik, aż się starzeją. validateHandle.test.ts: uchwyt + klawisz HttpOnly, który go otwiera; istniejący klucz jest ponownie użyte; bez tajemnicy -> Id (2 z 3 czerwony ze starej odpowiedzi).

Wszystkie zmiany

Jak to, co widzisz żeglugę?

Wszystko to pojawia się w twoim miejscu pracy na własną rękę. Zacznij od bezpłatnego planu i przeczytaj tę stronę ponownie w miesiącu.

Start Free ForeverZobacz ceny