MagicStack / MagicStack/asyncpg
Support using pre-hashed passwords
Dieses Issue hat noch niemand übernommen.
- Vorherrschende Sprache
- Python
- Sterne
- 8.1k
- Forks
- 469
- Ø Merge
- 18 Min.
- Gemergte PRs (30 T.)
- 4
Beschreibung
Asyncpg should also support using HASH objects or pre-hashed strings. Also, I would suggest that once the authentication method has been identified (e.g. md5, sha, no-hash) then the password should be morphed. As it currently stands, the password can be retrieved in plain text by other libraries that have access to the Connection or Pool objects.
# malicious code can easily get away with this:
print(pool._connection_kwargs['password'])
Beitragsleitfaden
Für dieses Repository ist kein Beitragsleitfaden indexiert
Erste Schritte
- Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
- Forke das Repository und arbeite in einem Branch.
- Öffne einen Pull Request, der die Issue-Nummer nennt.
Rechercherichtung
Beginne damit nachzuverfolgen, wie asyncpgs Connection und Pool Passwörter verarbeiten und wie PostgreSQL-Authentifizierungsmethoden wie md5, sha und no-hash identifiziert werden. Als abgeschlossen gilt die Arbeit, wenn vorab gehashte Zeichenfolgen oder HASH-Objekte unterstützt werden und die Passwortverarbeitung den Klartextwert nicht mehr über pool._connection_kwargs offenlegt.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- postgresql, python
- Bereich
- authentication, databases, security
- Issue-Typ
- Feature
- Schwierigkeit
- 4/5
- Geschätzter Aufwand
- 3-5 Tage
- Aktivitätsstatus
- Veraltet
- Klarheit
- Größtenteils klar
- Anfängerfreundlichkeit
- 35/100