- Navios
- 24 de setembro de 2026 às 00:12 UTC
- Autor
- Kamo
- Enviar
- 5e771ef
/api/validate é onde uma aba aprende sua sessão pela primeira vez, e devolveu o 128- hex *** id para o página para manter em sessãoStorage — legível por qualquer script em execução na página, e uma sessão utilizável de qualquer lugar uma vez lido. Agora retorna um HANDLE: o id selado (app/lib/session) Manipular, enviado em 3e3c3e7a) sob SESSION HANDLE SECRET e a chave deste navegador, que é plantada aqui pela primeira vez como um cookie HttpOnly Host-KBK. A página armazena e envia o punho exatamente como fez o id; proxy.ts o abre para o id para cada rota /api; WebSockets autentica com chaves de uma vez (commit anterior). O script ainda pode atuar em sua própria página, mas não pode mais carregar a sessão desligado: o cabo não abre em nenhum outro navegador. Sem SESSÃO HANDLE SECRET O ID é entregue como antes. Páginas validadas antes isto mantém os seus ids de feitiço, que o proxy passa até que envelheçam. validateHandle.test.ts: manusear + HttpSomente a chave que a abre; uma chave existente é reutilizada; nenhum segredo -> o id (2 de 3 vermelho com a resposta antiga).
