microcks / microcks/microcks-cli
fix(security): credential redaction in 0f8b000 misses JSON bodies access_token, refresh_token, clientSecret, and password print verbatim with --verbose
Nessuno ha ancora preso questa issue.
- Lingua principale
- Go
- Stelle
- 52
- Fork
- 68
- Merge medio
- 6h 54m
- PR unite (30g)
- 10
Descrizione
## Problem
i added credential redaction to verbose HTTP dumps. It works for `Authorization` headers but misses both places where secrets actually appear.
**Leak 1 Keycloak token response** (`keycloak_client.go:96`)
The response body is JSON. The regex expects `name=value` (form encoding), so `"access_token":"eyJ..."` prints verbatim.
**Leak 2 create-test request body** (`microcks_client.go:371`)
`OAuth2ClientContext` is marshalled into the POST body. Fields `clientSecret`, `password`, and `refreshToken` aren't in the pattern at all.
The header redaction fires correctly, which is exactly what makes this easy to miss:
```
Authorization: [REDACTED] ← works
{"oAuth2Context":{"clientSecret":"SECRET","password":"SECRET",...}} ← leaks
```
## Root Cause
```go
// only matches name=value — never fires on JSON bodies
var sensitiveParamPattern = regexp.MustCompile(
`(?i)(access_token|refresh_token|id_token|code)=([^&\s]+)`,
)
```
Apply it alongside the existing patterns in `redactSensitiveContent`.
## Reproduce
Drop into `pkg/config/redact_probe_test.go` and run `go test ./pkg/config/ -run TestRedactProbe -v` — 6 FAILs, all confirmed against the real function.
Guida per i contributori
Apri la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Direzione di ricerca
Inizia con redactSensitiveContent e i pattern esistenti, quindi esegui pkg/config/redact_probe_test.go usando go test ./pkg/config/ -run TestRedactProbe -v. Controlla i punti di chiamata indicati in keycloak_client.go:96 e microcks_client.go:371. Il lavoro è completato quando i sei probe falliti passano e access_token, refresh_token, clientSecret e password non vengono più stampati alla lettera nell’output dettagliato.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- go
- Ambito
- cli, security
- Tipo di issue
- Bug
- Difficoltà
- 2/5
- Tempo stimato
- 1-3 ore
- Stato di attività
- Attiva
- Chiarezza
- Specificata chiaramente
- Idoneità per principianti
- 88/100