microsoft / microsoft/libHttpClient

Redirects should not pass along the authorization header for security and usability reasons

オープン
#547 コメント 1 件 リアクション 0 件 担当者 0 名 GitHub で見る

まだ誰も着手していません。

主要言語
C++
スター
295
フォーク
144
平均マージ
2日 19時間
マージ済み PR(30日)
2

説明

Apple does this by default (see https://github.com/Alamofire/Alamofire/issues/798) but it appears the Windows http implementation give flexibility here. To be consistent across platforms as well not leak auth tokens to other locations, the auth header should be removed.

コントリビューションガイド

コントリビューションガイドを開く

はじめの一歩

  1. issue を最後まで読み、次にプロジェクトのコントリビューションガイドを読みます。
  2. 着手することを issue にコメントします — 二人が同じ作業をするのを防げます。
  3. リポジトリをフォークし、ブランチを切って変更します。
  4. issue 番号を参照したプルリクエストを送ります。

調査の方向性

まず、Windows HTTP 実装におけるリダイレクト処理を追跡し、リンクされている Alamofire issue を文脈として、Apple のデフォルト動作と比較します。リダイレクトをまたいで authorization ヘッダーがどのように引き継がれるかを確認し、その後、リダイレクトされたリクエストが他の場所に authorization ヘッダーを渡さないことを確認して、プロジェクトに既存のチェックを使用してプラットフォーム間で一貫した動作を検証します。

索引モデルが issue の本文から書いたものです。

評価

技術スタック
cpp
領域
networking, security
issue の種類
バグ
難易度
4/5
見積もり時間
3〜5日
活発さ
停滞
明瞭さ
おおむね明確
初心者へのやさしさ
32/100

新しい issue をメールで受け取る

初心者向けの GitHub issue を短くまとめたダイジェスト。