Information exposure about contained resources
まだ誰も着手していません。
評価
- 難易度
- 4/5
- 見積もり時間
- 3〜5日
- 初心者へのやさしさ
- 38/100
- issue の種類
- バグ
- 明瞭さ
- おおむね明確
- 活発さ
- 停滞
- 技術スタック
- javascript
- 領域
- security
調査の方向性
/foo/ コンテナに対する認証済み GET の処理と、含まれるリソースのメタデータを公開するレスポンスのシリアライズを追跡することから始めます。/foo/baz に対する読み取りアクセスがどのようにチェックされるかを確認し、次に、アクセスできないリソースには許可された包含の表示だけが残り、型、タイムスタンプ、サイズが公開されないことを確認します。issue に記載されているとおり、レスポンスタイムへの影響を確認してください。
索引モデルが issue の本文から書いたものです。
説明
Given resources:
/foo/
/foo/bar
/foo/baz
where Agent has:
- Read access to
/foo/ - Read access to
/foo/bar - No read access to
/foo/baz
NSS responds to authorized GET requests to /foo/ which includes statements about /foo/baz (besides containment statements) eg:
<baz>
html:Resource, ldp:Resource;
terms:modified "2021-02-05T10:49:07Z"^^XML:dateTime;
st:mtime 1612522147.974;
st:size 12.
It'd be preferable to not expose types (besides indicating it is a container or a non-container eg. html:Resource), modified, mtime, size information about /foo/baz since agent is not granted read access to/foo/baz.
See proposed security consideration: https://github.com/solid/specification/pull/228
You may want to consider performance / response times if you follow-up on this change.
- 主要言語
- JavaScript
- スター
- 1.8k
- フォーク
- 308
- PR マージ指標
- 30日以内にマージされた PR はありません
コントリビューションガイド
はじめの一歩
- issue を最後まで読み、次にプロジェクトのコントリビューションガイドを読みます。
- 着手することを issue にコメントします — 二人が同じ作業をするのを防げます。
- リポジトリをフォークし、ブランチを切って変更します。
- issue 番号を参照したプルリクエストを送ります。
nodeSolidServer/node-solid-server のほかの issue
-
難易度 1/5 1時間未満 初心者へのやさしさ 72/100
nodeSolidServer/node-solid-server#1848 · コメント 2 件 · リアクション 1 件 ·
-
難易度 2/5 1〜3時間 初心者へのやさしさ 65/100
nodeSolidServer/node-solid-server#1841 · コメント 2 件 ·
-
難易度 2/5 1〜3時間 初心者へのやさしさ 65/100
nodeSolidServer/node-solid-server#1147 ·
-
難易度 4/5 3〜5日 初心者へのやさしさ 35/100
nodeSolidServer/node-solid-server#1867 ·
-
難易度 5/5 1週間以上 初心者へのやさしさ 45/100
nodeSolidServer/node-solid-server#1853 ·