microcks / microcks/microcks-cli

fix(security): credential redaction in 0f8b000 misses JSON bodies access_token, refresh_token, clientSecret, and password print verbatim with --verbose

Aperta Adatta ai principianti
#503 4 commenti 0 reazioni 0 assegnatari Vedi su GitHub

Nessuno ha ancora preso questa issue.

component/cli kind/bug
Lingua principale
Go
Stelle
52
Fork
68
Merge medio
6h 54m
PR unite (30g)
10

Descrizione

## Problem

i added credential redaction to verbose HTTP dumps. It works for `Authorization` headers but misses both places where secrets actually appear.

**Leak 1 Keycloak token response** (`keycloak_client.go:96`)

The response body is JSON. The regex expects `name=value` (form encoding), so `"access_token":"eyJ..."` prints verbatim.

**Leak 2 create-test request body** (`microcks_client.go:371`)

`OAuth2ClientContext` is marshalled into the POST body. Fields `clientSecret`, `password`, and `refreshToken` aren't in the pattern at all.

The header redaction fires correctly, which is exactly what makes this easy to miss:
```
Authorization: [REDACTED] ← works
{"oAuth2Context":{"clientSecret":"SECRET","password":"SECRET",...}} ← leaks
```

## Root Cause

```go
// only matches name=value — never fires on JSON bodies
var sensitiveParamPattern = regexp.MustCompile(
`(?i)(access_token|refresh_token|id_token|code)=([^&\s]+)`,
)
```

Apply it alongside the existing patterns in `redactSensitiveContent`.

## Reproduce

Drop into `pkg/config/redact_probe_test.go` and run `go test ./pkg/config/ -run TestRedactProbe -v` — 6 FAILs, all confirmed against the real function.

Guida per i contributori

Apri la guida per i contributori

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Direzione di ricerca

Inizia con redactSensitiveContent e i pattern esistenti, quindi esegui pkg/config/redact_probe_test.go usando go test ./pkg/config/ -run TestRedactProbe -v. Controlla i punti di chiamata indicati in keycloak_client.go:96 e microcks_client.go:371. Il lavoro è completato quando i sei probe falliti passano e access_token, refresh_token, clientSecret e password non vengono più stampati alla lettera nell’output dettagliato.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
go
Ambito
cli, security
Tipo di issue
Bug
Difficoltà
2/5
Tempo stimato
1-3 ore
Stato di attività
Attiva
Chiarezza
Specificata chiaramente
Idoneità per principianti
88/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.