JSON'dan gelen her credential alanı tut ve kural kütüphane çapında koruma

Fixkamo-shared-library
Shiked
17 Eylül 2026 03:33 UTC
Yazar
Kamo
Commit
f1c5d3b

034378d2'ye kadar takip edin, sütunları NAMED'yi metin olarak kapladı. Sadece kökenin denetimleri / her şeyde repository, Jackson muhafızı ile kimlik tutan 61 daha fazla alan buldu. Üç set canlı yanıtlardaydı: **************** .imapPassword ( şifreli IMAP giriş): GET /api / e-posta kutuları, / erişim, yaratmak ve güncelleme, kuruluştaki herhangi bir oturuma geri dönmek. Kullanıcı.password, .seedWords, .securityAnswer, .seedPhraseHash, ************************************************************************ GET /api/güvenlik/org çağrıcının kendi Kullanıcısını yükler, bu yüzden her bir org the caller owns serialized its owner in full. **************** EHR değişim ortağı listesi ve varlığı geri askıya alır. Geri kalanlar yurtseverdi (her uç nokta bir harita veya DTO) ve bir yuva ya da bir varlık yerinden geri döndü Yayın: AiProvider.apiKey; ******************************** **************** configJson ve ************Onları halkın ya dag bedeninde ne olacak; **************** **************** .password; ******************** **************** OrgEmailOAuthTokenEntity, ************************ OrgOAuthToken, ÜyeVoipOAuthToken (+ jwtAssertion), OrgMeetingOAuthTokenEntity, ThirdPartyIntegration (+ webhookGizlilik); **************** PerakendeProviderConfig.apiKey, .apiSecret, .accessToken, .webhookGizlilik; PublicChatVisitor.sessionToken; ************ ve token ve kodun incelikleri üzerindedir. E-postaVerificationToken, PasswordResetToken (tokenShortHash IS the emailed reset code), KullanıcıDeviceToken, UserEmailChangeRequest, RecoverySession, HastaPortalSession, HastaPortalInvitation, WordsShareLink, EsignEn DevelopmenteRecipient, HesapVerificationCode, SmsOtp ve MfaRecoveryCode. Hepsi şimdi @JsonIgnore. Bunu değiştirmeden önce her birine göz atın: Hiçbir istek vücut varlığını bağlar, hiçbir şey okumaz ************ No JSON önbellek, Redis veya NATS transferi bunu taşır ve herhangi bir müşteri bunu yapmaz. repository mülkü okur. @JsonIgnore, WRITE ONLY'dan ziyade, bu yüzden hiçbir istek vücut bir şifreyi ekleyemez. **************** ************'in yaptığı şekilde her kalıcı türü taramalar: a Adım parola, sır, apiKey, erişim/refresh token, jwt, credential, tohum kelimeler, güvenlik Cevap, özel veya anahtar imzalamak ya da token/code hash, aksi takdirde altı kimlik @JsonIgnore veya WRITE ONLY. Sadece bilgi gibi görünen üç isim, nedenle listelenir (iki ton gizli NAMES ve a webinar join code). Origin/main'e karşı koşmak, yukarıdaki 59 isim uyumlu alanı tam olarak listelemez. Hizmet başına bir kütüphane düzeltme gemileri: e-posta hizmeti ve güvenlik hizmeti, canlı maruziyetler için bununla yeniden inşa edilir.

Tüm değişiklikler

Kargoyu gördüğünüz gibi?

Tüm bunlar kendi başına iş alanınıza geliyor. Ücretsiz plana başlayın ve bu sayfayı bir ay içinde tekrar okuyun.

Sonsuza Kadar Ücretsiz BaşlangıçFırsatları Görüntüle