MagicStack / MagicStack/asyncpg

Support using pre-hashed passwords

Offen
#378 12 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen

Dieses Issue hat noch niemand übernommen.

Vorherrschende Sprache
Python
Sterne
8.1k
Forks
469
Ø Merge
18 Min.
Gemergte PRs (30 T.)
4

Beschreibung

Asyncpg should also support using HASH objects or pre-hashed strings. Also, I would suggest that once the authentication method has been identified (e.g. md5, sha, no-hash) then the password should be morphed. As it currently stands, the password can be retrieved in plain text by other libraries that have access to the Connection or Pool objects.

# malicious code can easily get away with this:
print(pool._connection_kwargs['password'])

Beitragsleitfaden

Für dieses Repository ist kein Beitragsleitfaden indexiert

Erste Schritte

  1. Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
  2. Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
  3. Forke das Repository und arbeite in einem Branch.
  4. Öffne einen Pull Request, der die Issue-Nummer nennt.

Rechercherichtung

Beginne damit nachzuverfolgen, wie asyncpgs Connection und Pool Passwörter verarbeiten und wie PostgreSQL-Authentifizierungsmethoden wie md5, sha und no-hash identifiziert werden. Als abgeschlossen gilt die Arbeit, wenn vorab gehashte Zeichenfolgen oder HASH-Objekte unterstützt werden und die Passwortverarbeitung den Klartextwert nicht mehr über pool._connection_kwargs offenlegt.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
postgresql, python
Bereich
authentication, databases, security
Issue-Typ
Feature
Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Aktivitätsstatus
Veraltet
Klarheit
Größtenteils klar
Anfängerfreundlichkeit
35/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.