OAI / OAI/OpenAPI-Specification

Add requirements or recommendations about allow/deny lists for reference target retrieval

Offen
#4,037 3 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen

Dieses Issue hat noch niemand übernommen.

re-use: ref/id resolution security security: meta
Vorherrschende Sprache
Markdown
Sterne
31.2k
Forks
9.2k
Ø Merge
6 Std. 37 Min.
Gemergte PRs (30 T.)
27

Beschreibung

As multi-document OADs become more important due to both new use cases and an increasing number of OADs that are far too large to work with as a single document, we should be more clear about the resource location and retrieval process.

In particular, there is a security risk to fetching resources from arbitrary locations. We should at least RECOMMEND some sort of allow/deny functionality, and require (MUST) a sensible default behavior.

For example, it's conceivable that a poorly designed API runtime tool running at improperly elevated privilege could be induced to load a sensitive file, get confused, and display it in an error message over the network. Or, a tool that does something bad like eval() fetched JSON could be sent a malicious bit of JavaScript instead.

Beitragsleitfaden

Beitragsleitfaden öffnen

Erste Schritte

  1. Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
  2. Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
  3. Forke das Repository und arbeite in einem Branch.
  4. Öffne einen Pull Request, der die Issue-Nummer nennt.

Rechercherichtung

In der Issue wird keine Datei und kein Test genannt. Beginne damit, die OpenAPI-Anforderungen für die Suche nach Ressourcen in mehreren Dokumenten und das Abrufen von Referenzzielen zu prüfen, und bestimme anschließend, wie das Allow-/Deny-Verhalten und ein sinnvoller Standard festgelegt werden sollten. Als erledigt gilt die Aufgabe, wenn die Spezifikation die Sicherheitsanforderungen und Empfehlungen für Implementierungen klar festlegt.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
openapi
Bereich
api, security
Issue-Typ
Feature
Schwierigkeit
5/5
Geschätzter Aufwand
Über eine Woche
Aktivitätsstatus
Veraltet
Klarheit
Größtenteils klar
Anfängerfreundlichkeit
25/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.