slackapi / slackapi/python-slack-sdk

Proxy URL log can expose proxy credentials

Offen
#1,826 1 Kommentar 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen

Dieses Issue hat noch niemand übernommen.

auto-triage-skip needs info web-client
Vorherrschende Sprache
Python
Sterne
4k
Forks
857
Ø Merge
22 Std. 21 Min.
Gemergte PRs (30 T.)
16

Beschreibung

Reproducible in:
The Slack SDK version

slack_sdk==3.39.0

Python runtime version

Python 3.11.10

OS info

22.04.1-Ubuntu SMP Tue Dec 2 12:52:18 UTC 2025

Steps to reproduce:

Run the following

import os
from slack_sdk.web import WebClient
import logging
os.environ["HTTPS_PROXY"]="http://bob:secret@example.com"

logging.basicConfig(level=logging.DEBUG)
x = WebClient(token='fake')
Expected result:

The credentials part of the proxy URL should be redacted or the URL not printed at all.

Actual result:

The full URL gets printed, including user:pass

DEBUG:slack_sdk.web.base_client:HTTP proxy URL has been loaded from an env variable: http://bob:secret@example.com

Beitragsleitfaden

Beitragsleitfaden öffnen

Erste Schritte

  1. Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
  2. Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
  3. Forke das Repository und arbeite in einem Branch.
  4. Öffne einen Pull Request, der die Issue-Nummer nennt.

Rechercherichtung

Beginne in slack_sdk.web.base_client, wo WebClient HTTPS_PROXY lädt und die in der Reproduktion gezeigte Debug-Meldung ausgibt. Verfolge den Pfad der Proxy-URL-Protokollierung und überprüfe anschließend anhand des bereitgestellten Python-3.11-Beispiels, dass Anmeldedaten nicht in der Debug-Ausgabe offengelegt werden, und ergänze oder aktualisiere die Regressionstestabdeckung, falls es im Repository einen passenden Testort gibt.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
python
Bereich
security
Issue-Typ
Bug
Schwierigkeit
2/5
Geschätzter Aufwand
1-3 Stunden
Aktivitätsstatus
Veraltet
Klarheit
Größtenteils klar
Anfängerfreundlichkeit
50/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.