Видалити /api/set-token і /api/get-jwt-token; додати охоронці маршруту

Fixkamo-internal
Shipped
2 серпня 2026 р. о 18:22 UTC
Author
kamo
Commit
84cb726

І маршрути були мертві — ніхто не дзвонив в камо-внутрішній, камо-логін або kamo-register — і як витікають облікові дані. /api/set-token побудував свою URL-адресу з керованої атаки ?domain= і переадресував весь вхідний cookie-головоломка, щоб посилання на **************************************************************************************************************************************************************************************************************************************************************** Його ПОСТ половина приймала довільну JWT з органу запиту і написав її в httpOnly kam at cookie — неаутентична ін'єкція сеансу. /api/get-jwt-token читати httpOnly kam at cookie і повернути його значення як JSON, що робить ведмедя читатий будь-яким скриптом і перемогти httpOnly повністю. Додайте охоронці початкового рівня під застосунку/безпеку, так що не може бути Повернення: без маршруту може відрелейувати заголовок дзвоника, а не маршрут може повернути значення auth cookie у відповідь тіла. api/logout є явною, Виняток документів — він повинен надсилати файли cookie на доменне ім’я sbling знищити сеанс там, і дервії, які розміщують сервер, а не з параметр запиту. Також додано оцінку готовності підприємства HIPAA.

All changes

Як ви бачите відправлення?

Кожен з цих оновлень землі в робочому просторі автоматично. Почати вільний час і дивитися його на тиждень після тижня.

БезкоштовноПерегляд цін