slackapi / slackapi/python-slack-sdk
Proxy URL log can expose proxy credentials
オープン
まだ誰も着手していません。
auto-triage-skip
needs info
web-client
- 主要言語
- Python
- スター
- 4k
- フォーク
- 857
- 平均マージ
- 22時間 21分
- マージ済み PR(30日)
- 16
説明
Reproducible in:
The Slack SDK version
slack_sdk==3.39.0
Python runtime version
Python 3.11.10
OS info
22.04.1-Ubuntu SMP Tue Dec 2 12:52:18 UTC 2025
Steps to reproduce:
Run the following
import os
from slack_sdk.web import WebClient
import logging
os.environ["HTTPS_PROXY"]="http://bob:secret@example.com"
logging.basicConfig(level=logging.DEBUG)
x = WebClient(token='fake')
Expected result:
The credentials part of the proxy URL should be redacted or the URL not printed at all.
Actual result:
The full URL gets printed, including user:pass
DEBUG:slack_sdk.web.base_client:HTTP proxy URL has been loaded from an env variable: http://bob:secret@example.com
コントリビューションガイド
はじめの一歩
- issue を最後まで読み、次にプロジェクトのコントリビューションガイドを読みます。
- 着手することを issue にコメントします — 二人が同じ作業をするのを防げます。
- リポジトリをフォークし、ブランチを切って変更します。
- issue 番号を参照したプルリクエストを送ります。
調査の方向性
slack_sdk.web.base_client から開始し、そこで WebClient が HTTPS_PROXY を読み込み、再現手順に示されているデバッグメッセージを出力することを確認します。プロキシ URL のロギング経路を追跡し、提供されている Python 3.11 の例で認証情報がデバッグ出力に露出しないことを確認してから、リポジトリに該当するテスト場所がある場合は回帰テストのカバレッジを追加または更新します。
索引モデルが issue の本文から書いたものです。
評価
- 技術スタック
- python
- 領域
- security
- issue の種類
- バグ
- 難易度
- 2/5
- 見積もり時間
- 1〜3時間
- 活発さ
- 停滞
- 明瞭さ
- おおむね明確
- 初心者へのやさしさ
- 50/100