coder13 / coder13/LetsCube

Follow up remaining CodeQL security alerts outside #226

Aperta
#227 1 commento 0 reazioni 0 assegnatari Vedi su GitHub
Lingua principale
JavaScript
Stelle
30
Fork
9
Metriche di merge delle PR
Nessuna PR unita negli ultimi 30g

Descrizione

Follow-up to #226. This issue tracks the remaining active CodeQL findings intentionally outside the targeted password-persistence, API/social rate-limit, and CSRF remediation.\n\nScope:\n- verify CodeQL closes the former user-controlled logout redirect after the CSRF companion change, and investigate only if it remains;\n- replace the permissive CORS configuration in `server/index.js` with an explicit origin allowlist;\n- add evidence-backed rate limiting for the remaining authorization and filesystem-serving routes (`server/auth/index.js`, `server/index.js`) and the `server/api/friends.test.js` fixture if it remains in CodeQL scope.\n\nAcceptance criteria:\n- every remediation has a focused regression test or runtime verification;\n- CodeQL is rerun and the finding is closed by code, not suppression, dismissal, or query changes;\n- CORS behavior is checked against the deployed frontend/auth callback configuration before production rollout (#176).\n\nDo not broaden this issue into database/schema or email-related work.

Guida per i contributori

Apri la guida per i contributori

Direzione di ricerca

Inizia dai risultati di CodeQL e dagli entry point referenziati in server/index.js, server/auth/index.js e server/api/friends.test.js. Verifica se il risultato relativo al redirect del logout si chiude dopo la modifica complementare di CSRF, quindi esamina il frontend distribuito e la configurazione del callback di autenticazione prima di controllare il comportamento di CORS. Il lavoro è completato quando sono disponibili test di regressione mirati o evidenze a runtime per ogni correzione e CodeQL è stato rieseguito con i risultati chiusi dal codice.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
javascript, nodejs
Ambito
api, backend, security
Tipo di issue
Bug
Difficoltà
4/5
Tempo stimato
3-5 giorni
Stato di attività
Tranquilla
Chiarezza
Abbastanza chiara
Idoneità per principianti
48/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.