KamoCRM

Pare de registrar tokens de sessão, cookies e conteúdo de mensagem

Fixkamo-internal
Navios
23 de setembro de 2026 às 11:04 UTC
Autor
Kamo
Enviar
ed228ab

Um grep para a forma de dois criminosos conhecidos (texto de mensagem de bate-papo e lista de bate-papo previews going to console.log) apareceu um padrão muito mais amplo através do Session/auth surface e várias proxies que transportam conteúdo: - /api/validato e /api/generato-otk — a emissão de OTK e a recuperação de OTK routes — logou o OTK de 64 caracteres brutos, o URL de solicitação com o OTK ainda ligado como uma consulta param (validate aceita a chave dessa forma), e 32-char prefixos do ID da sessão ***. - /api/security/roles, roles/[id] e roles/rights logados 32-char *** prefixos em cada chamada, e papéis/route.ts e papéis/[id]/route.ts também descartou todos os cabeçalhos de requisição verbatim (Autenticação de Mascar) — que colocar o cabeçalho completo, não truncado Cookie e X-***-Token no log on Cada POST/PUT/DELETE. - /api/security/org/my-networks descartou cada cabeçalho de pedido da mesma forma. - /api/org/[...domínio] registrou os primeiros 200 caracteres do cabeçalho Cookie em bruto, uma antevisão do valor de 20 caracteres de cada cookie individual, e um prefixo de 50 caracteres do token de acesso kam at. - prefixos /api/ logout e /api/session/info registados ***; sessão/info também logado `redisKey`, que é `***<id>` — a sessão completa e não truncada id — ao lado da antevisão "truncada". - /api/user-info — sondado a cada 5 minutos por cada página aberta — registado o endereço de e- mail e nome de utilizador do membro ao lado do seu ID em cada chamada, mais Uma fatia de 200 char da sessão crua JSON blob de Redis. - Conteúdo de bate-papo: Corpos POST e cargas de resposta contendo bate-papo texto da mensagem, pré-visualizações da lista de chat, perfil completo de um membro (corpo PUT e resposta), e suporte-ticket texto livre (corpo de criação, comentário de classificação) foram registrados inteiros. Nada disso era necessário para os diagnósticos esses logs existem para — IDs, comprimentos, presença/ausência e códigos de status dizem a mesma coisa sobre o que aconteceu sem dizer o que foi dito ou distribuir um segredo reproduzível. Cada log agora mantém essa forma; as cargas de resposta reais (que precisam para carregar fichas como `session Id`/`***Id`, 'usernameAlias', 'memberEmail' E, de volta ao chamador legítimo, não são tocados; isso só toca no que é escrito para consolar.

Todas as alterações

Como o que vês no transporte?

Tudo isso chega em seu espaço de trabalho por conta própria. Comece no plano gratuito e leia esta página novamente em um mês.

Começar Livre Para SempreVer Preços