KamoCRM

A sessão de uma aba é uma pega selada — o ID nunca atinge o script de página

Fixkamo-internal
Navios
24 de setembro de 2026 às 00:12 UTC
Autor
Kamo
Enviar
5e771ef

/api/validate é onde uma aba aprende sua sessão pela primeira vez, e devolveu o 128- hex *** id para o página para manter em sessãoStorage — legível por qualquer script em execução na página, e uma sessão utilizável de qualquer lugar uma vez lido. Agora retorna um HANDLE: o id selado (app/lib/session) Manipular, enviado em 3e3c3e7a) sob SESSION HANDLE SECRET e a chave deste navegador, que é plantada aqui pela primeira vez como um cookie HttpOnly Host-KBK. A página armazena e envia o punho exatamente como fez o id; proxy.ts o abre para o id para cada rota /api; WebSockets autentica com chaves de uma vez (commit anterior). O script ainda pode atuar em sua própria página, mas não pode mais carregar a sessão desligado: o cabo não abre em nenhum outro navegador. Sem SESSÃO HANDLE SECRET O ID é entregue como antes. Páginas validadas antes isto mantém os seus ids de feitiço, que o proxy passa até que envelheçam. validateHandle.test.ts: manusear + HttpSomente a chave que a abre; uma chave existente é reutilizada; nenhum segredo -> o id (2 de 3 vermelho com a resposta antiga).

Todas as alterações

Como o que vês no transporte?

Tudo isso chega em seu espaço de trabalho por conta própria. Comece no plano gratuito e leia esta página novamente em um mês.

Começar Livre Para SempreVer Preços