microsoft / microsoft/libHttpClient
Redirects should not pass along the authorization header for security and usability reasons
オープン
まだ誰も着手していません。
- 主要言語
- C++
- スター
- 295
- フォーク
- 144
- 平均マージ
- 2日 19時間
- マージ済み PR(30日)
- 2
説明
Apple does this by default (see https://github.com/Alamofire/Alamofire/issues/798) but it appears the Windows http implementation give flexibility here. To be consistent across platforms as well not leak auth tokens to other locations, the auth header should be removed.
コントリビューションガイド
はじめの一歩
- issue を最後まで読み、次にプロジェクトのコントリビューションガイドを読みます。
- 着手することを issue にコメントします — 二人が同じ作業をするのを防げます。
- リポジトリをフォークし、ブランチを切って変更します。
- issue 番号を参照したプルリクエストを送ります。
調査の方向性
まず、Windows HTTP 実装におけるリダイレクト処理を追跡し、リンクされている Alamofire issue を文脈として、Apple のデフォルト動作と比較します。リダイレクトをまたいで authorization ヘッダーがどのように引き継がれるかを確認し、その後、リダイレクトされたリクエストが他の場所に authorization ヘッダーを渡さないことを確認して、プロジェクトに既存のチェックを使用してプラットフォーム間で一貫した動作を検証します。
索引モデルが issue の本文から書いたものです。
評価
- 技術スタック
- cpp
- 領域
- networking, security
- issue の種類
- バグ
- 難易度
- 4/5
- 見積もり時間
- 3〜5日
- 活発さ
- 停滞
- 明瞭さ
- おおむね明確
- 初心者へのやさしさ
- 32/100