- Expediere
- 24 septembrie 2026 la 00:12 UTC
- Autor
- Kamo
- Comite
- 5e771ef
/api/validat este în cazul în care o filă învață prima sesiune, și a returnat 128-hex *** ID pentru pagină pentru a păstra în sesiuneStorage de oriunde aţi citit. Se întoarce acum un HANDLE: id sigilat (app/lib/session) Mâner, expediat în 3e3c3e7a) sub SESIUNE HANDLE SECRET și cheia acestui browser, care este plantată aici pentru prima dată ca un HttpOnly Host-KBK cookie. Pagina stochează și trimite mânerul exact așa cum a făcut ID-ul; proxy.ts îl deschide în ID pentru fiecare /api traseu; WebSockets autentifică cu o singură dată chei (comisie anterioară). Script-ul poate încă acționa în propria pagină, dar nu mai poate transporta sesiunea Off: mânerul nu se deschide în nici un alt browser. Fără SESIUNE HANDLE SECRET Id este predat ca înainte. Fişiere validate înainte Acest lucru păstrează ID-urile lor hex, care proxy trece prin până când îmbătrânesc. validaHandle.test.ts: maner + HttpOnly cheie care o deschide; o cheie existentă este reutilizată; nici un secret -> id (2 din 3 roșu cu răspunsul vechi).
