Rate-limit CSRF token and static file routes
- Vorherrschende Sprache
- JavaScript
- Sterne
- 30
- Forks
- 9
- PR-Merge-Kennzahlen
- Keine gemergten PRs in 30 T.
Beschreibung
Follow-up slice of #227.
Protect the remaining file-serving handlers identified by CodeQL in server/index.js.
Scope:
- apply the established request limit to the CSRF-token endpoint and client static/fallback routes;
- preserve normal browser, API, and health-check behavior;
- add focused regression coverage for the standard 429 response;
- resolve alerts through code, without suppression or query changes;
- do not add, inspect, store, or search email data.
Acceptance criteria:
- CodeQL closes the two remaining file-system route alerts;
- normal static and CSRF requests work within the configured window;
- server tests and CI pass.
Production rollout verification remains part of #176.
Beitragsleitfaden
Rechercherichtung
Beginne in server/index.js und identifiziere den im Issue genannten CSRF-Token-Endpunkt sowie die statischen/Fallback-Routen des Clients. Vergleiche sie mit dem bestehenden Anfrage-Limit und ergänze eine gezielte Server-Testabdeckung für die standardmäßige 429-Antwort. Als erledigt gilt die Aufgabe, wenn normale Anfragen innerhalb des konfigurierten Zeitfensters funktionieren, die beiden CodeQL-Dateisystem-Routenwarnungen ohne Unterdrückung oder Änderungen an den Abfragen behoben sind und Server-Tests sowie CI erfolgreich durchlaufen.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- javascript, nodejs
- Bereich
- backend, security
- Issue-Typ
- Bug
- Schwierigkeit
- 3/5
- Geschätzter Aufwand
- 1-2 Tage
- Aktivitätsstatus
- Ruhig
- Klarheit
- Größtenteils klar
- Anfängerfreundlichkeit
- 65/100