coder13 / coder13/LetsCube

Rate-limit CSRF token and static file routes

Offen
#242 0 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen
Vorherrschende Sprache
JavaScript
Sterne
30
Forks
9
PR-Merge-Kennzahlen
Keine gemergten PRs in 30 T.

Beschreibung

Follow-up slice of #227.

Protect the remaining file-serving handlers identified by CodeQL in server/index.js.

Scope:
- apply the established request limit to the CSRF-token endpoint and client static/fallback routes;
- preserve normal browser, API, and health-check behavior;
- add focused regression coverage for the standard 429 response;
- resolve alerts through code, without suppression or query changes;
- do not add, inspect, store, or search email data.

Acceptance criteria:
- CodeQL closes the two remaining file-system route alerts;
- normal static and CSRF requests work within the configured window;
- server tests and CI pass.

Production rollout verification remains part of #176.

Beitragsleitfaden

Beitragsleitfaden öffnen

Rechercherichtung

Beginne in server/index.js und identifiziere den im Issue genannten CSRF-Token-Endpunkt sowie die statischen/Fallback-Routen des Clients. Vergleiche sie mit dem bestehenden Anfrage-Limit und ergänze eine gezielte Server-Testabdeckung für die standardmäßige 429-Antwort. Als erledigt gilt die Aufgabe, wenn normale Anfragen innerhalb des konfigurierten Zeitfensters funktionieren, die beiden CodeQL-Dateisystem-Routenwarnungen ohne Unterdrückung oder Änderungen an den Abfragen behoben sind und Server-Tests sowie CI erfolgreich durchlaufen.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
javascript, nodejs
Bereich
backend, security
Issue-Typ
Bug
Schwierigkeit
3/5
Geschätzter Aufwand
1-2 Tage
Aktivitätsstatus
Ruhig
Klarheit
Größtenteils klar
Anfängerfreundlichkeit
65/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.