slackapi / slackapi/python-slack-sdk

Proxy URL log can expose proxy credentials

Đang mở
#1,826 1 bình luận 0 reaction 0 người được giao Xem trên GitHub

Chưa có ai nhận issue này.

auto-triage-skip needs info web-client
Ngôn ngữ chính
Python
Star
4k
Fork
857
Merge trung bình
22 giờ 21 phút
Pull request đã merge (30 ngày)
16

Mô tả

Reproducible in:
The Slack SDK version

slack_sdk==3.39.0

Python runtime version

Python 3.11.10

OS info

22.04.1-Ubuntu SMP Tue Dec 2 12:52:18 UTC 2025

Steps to reproduce:

Run the following

import os
from slack_sdk.web import WebClient
import logging
os.environ["HTTPS_PROXY"]="http://bob:secret@example.com"

logging.basicConfig(level=logging.DEBUG)
x = WebClient(token='fake')
Expected result:

The credentials part of the proxy URL should be redacted or the URL not printed at all.

Actual result:

The full URL gets printed, including user:pass

DEBUG:slack_sdk.web.base_client:HTTP proxy URL has been loaded from an env variable: http://bob:secret@example.com

Hướng dẫn đóng góp

Mở hướng dẫn đóng góp

Bắt đầu từ đâu

  1. Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
  2. Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
  3. Fork repository và làm thay đổi trên một nhánh.
  4. Mở pull request có tham chiếu số hiệu của issue.

Hướng nghiên cứu

Bắt đầu trong slack_sdk.web.base_client, nơi WebClient tải HTTPS_PROXY và phát ra thông báo debug được hiển thị trong bản tái hiện. Theo dõi đường dẫn ghi log URL proxy, sau đó xác minh bằng ví dụ Python 3.11 được cung cấp rằng thông tin xác thực không bị lộ trong đầu ra debug, đồng thời thêm hoặc cập nhật phạm vi kiểm thử hồi quy nếu repository có vị trí kiểm thử phù hợp.

Do mô hình lập chỉ mục viết ra từ nội dung của issue.

Đánh giá

Công nghệ
python
Lĩnh vực
security
Loại issue
Lỗi
Độ khó
2/5
Thời gian dự kiến
1-3 giờ
Mức độ hoạt động
Đình trệ
Độ rõ ràng
Khá rõ ràng
Mức phù hợp với người mới
50/100

Nhận issue mới trong hộp thư của bạn

Bản tóm tắt ngắn những issue GitHub phù hợp với người mới.