Recusar posts webhook para conexões Discord, que só recebem DMs no Gateway

FixMediaService
Navios
17 de setembro de 2026 às 03:13 UTC
Autor
Kamo
Enviar
29369e3

Discord DMs alcançar MediaService apenas através DiscordGatewayManager WebSocket, que publica diretamente para social.inbound.raw. Mas cada conexão social tem um token webhook, e o SocialInboundController verifica um post para /api/social/webhook/{token} com qualquer adaptador dos nomes de conexão do token. DiscordAdapter.verifyWebhook respondeu verdadeiro, na suposição de que nunca foi chamado. Então, qualquer um que tenha uma ligação Discord é um token webhook poderia postar um MESSAGE CREATE make-up e tê-lo ingerido como um DM, criando uma conversa e um lead sob qualquer Nome. Não há assinatura para verificar: A Discórdia nunca envia uma solicitação para este caminho (suas Interações Assinadas pelo Ed25519 endpoint é uma característica diferente que este adaptador não implementa). Então verifique o Webhook agora se recusa, e um post para uma conexão Discord é um 403 antes de qualquer coisa é registrada ou publicada. O caminho do portal está intocado. SocialInboundDiscordWebhookTest posta um DM forjado através do controlador com o adaptador real: 403, nada registado, nada publicado. Um provedor cujo adaptador verifica ainda passa pelo mesmo endpoint. Com o velho retornar verdadeiro o primeiro teste falha.

Todas as alterações

Como o que vês no transporte?

Tudo isso chega em seu espaço de trabalho por conta própria. Comece no plano gratuito e leia esta página novamente em um mês.

Começar Livre Para SempreVer Preços