binance / binance/binance-connector-python

[Security] Float-to-String Conversion in Financial Parameters (No Decimal Support)

Offen Anfängerfreundlich
#514 1 Kommentar 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen
Vorherrschende Sprache
Python
Sterne
2.9k
Forks
699
PR-Merge-Kennzahlen
Keine gemergten PRs in 30 T.

Beschreibung

## Bug Name
Float-to-String Conversion in Financial Parameters (No Decimal Support)

## Attack Scenario
Financial values are converted using Python native float type and str(val) in the make_serializable function. Python float has IEEE 754 double-precision limitations. str(0.1 + 0.2) produces 0.30000000000000004.

## Impact
Users who pass Python float values through the SDK may encounter precision issues causing order rejection or unintended quantities.

## Components
File: common/src/binance_common/utils.py (lines 146-147, in make_serializable).

## Reproduction
1. Pass a float value like 0.1 + 0.2 as a price parameter.
2. Observe the serialized value is 0.30000000000000004 instead of 0.3.

## Fix
Document that users should pass financial values as strings. Consider adding optional Decimal support.

## Details
Finding ID: SEC-07
Severity: Informational

---
Researcher: Independent Security Researcher -- Mefai Security Team

Beitragsleitfaden

Für dieses Repository ist kein Beitragsleitfaden indexiert

Rechercherichtung

Beginne mit common/src/binance_common/utils.py, insbesondere mit make_serializable um die Zeilen 146–147, und prüfe die SDK-Dokumentation zu Finanzparametern. Bestätige, wie Gleitkommawerte serialisiert werden, und dokumentiere, dass Benutzer Finanzwerte als Zeichenketten übergeben sollten; erwäge, ob die Unterstützung für Decimal separat im Umfang liegt. Als erledigt gilt, wenn die Anleitung das Präzisionsbeispiel 0.1 + 0.2 und die erwartete Verwendung klar behandelt.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
python
Bereich
api, documentation
Issue-Typ
Dokumentation
Schwierigkeit
2/5
Geschätzter Aufwand
1-3 Stunden
Aktivitätsstatus
Aktiv
Klarheit
Größtenteils klar
Anfängerfreundlichkeit
72/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.