daniele-liprandi/EvoNEST-backbone

API key accepted in URL query parameters

Open

#10 opened on Nov 26, 2025

 (0 comments) (0 reactions) (0 assignees)JavaScript (2 forks)auto 404
BackendCriticalSecuritygood first issue

Repository metrics

Stars
 (1 star)
PR merge metrics
 (PR metrics pending)

Description

Description

API keys can be passed via query parameters, which exposes them in server access logs, browser history, referrer headers, and shared URLs.

Files affected

  • src/app/api/utils/apiKeyAuth.js

Current code

const url = new URL(req.url);
const queryApiKey = url.searchParams.get("apiKey");
if (queryApiKey) {
  return queryApiKey;
}

Recommended fix

Remove query parameter support entirely and only accept headers.

Contributor guide