binance / binance/binance-connector-python

[Security] Float-to-String Conversion in Financial Parameters (No Decimal Support)

Aperta Adatta ai principianti
#514 1 commento 0 reazioni 0 assegnatari Vedi su GitHub

Nessuno ha ancora preso questa issue.

Lingua principale
Python
Stelle
2.9k
Fork
699
Metriche di merge delle PR
Nessuna PR unita negli ultimi 30g

Descrizione

## Bug Name
Float-to-String Conversion in Financial Parameters (No Decimal Support)

## Attack Scenario
Financial values are converted using Python native float type and str(val) in the make_serializable function. Python float has IEEE 754 double-precision limitations. str(0.1 + 0.2) produces 0.30000000000000004.

## Impact
Users who pass Python float values through the SDK may encounter precision issues causing order rejection or unintended quantities.

## Components
File: common/src/binance_common/utils.py (lines 146-147, in make_serializable).

## Reproduction
1. Pass a float value like 0.1 + 0.2 as a price parameter.
2. Observe the serialized value is 0.30000000000000004 instead of 0.3.

## Fix
Document that users should pass financial values as strings. Consider adding optional Decimal support.

## Details
Finding ID: SEC-07
Severity: Informational

---
Researcher: Independent Security Researcher -- Mefai Security Team

Guida per i contributori

Nessuna guida per i contributori indicizzata per questo repository

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Direzione di ricerca

Inizia da common/src/binance_common/utils.py, in particolare da make_serializable intorno alle righe 146-147, e consulta la documentazione dell'SDK sui parametri finanziari. Conferma come vengono serializzati i valori float e documenta che gli utenti devono passare i valori finanziari come stringhe; valuta se il supporto per Decimal rientri separatamente nell'ambito. Il lavoro è considerato completato quando le indicazioni affrontano chiaramente l'esempio di precisione 0.1 + 0.2 e l'utilizzo previsto.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
python
Ambito
api, documentation
Tipo di issue
Documentazione
Difficoltà
2/5
Tempo stimato
1-3 ore
Stato di attività
Attiva
Chiarezza
Abbastanza chiara
Idoneità per principianti
72/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.