Hacktoberfest 2026: los issues que los mantenedores marcaron para octubre, abiertos y aptos para principiantes. Explorar issues de Hacktoberfest

Dashboard logs full process.env (incl. secrets) on every SSR request

Abierto Apto para principiantes
#532 0 comentarios 0 reacciones 0 asignados Ver en GitHub

Los mantenedores suelen responder en 1 día

Nadie ha tomado este issue todavía.

Evaluación

Dificultad
1/5
Tiempo estimado
Menos de una hora
Aptitud para principiantes
88/100
Tipo de issue
Error
Claridad
Bien especificado
Estado de actividad
Activo
Stack tecnológico
typescript

Línea de trabajo

Abre apps/start/src/integrations/tanstack-query/root-provider.tsx e inspecciona las tres llamadas a console.log identificadas en el issue. Elimínalas (o comprueba si el proyecto tiene un patrón establecido para las flags de depuración) y, después, ejecuta las comprobaciones relevantes del dashboard. La tarea estará terminada cuando las solicitudes SSR y el healthcheck ya no registren variables de entorno ni los valores de depuración relacionados.

Escrito por el modelo de indexación a partir del texto del issue.

Descripción

Description

Since c354d847 ("feat: add API_URL_SSR to override api url during ssr", 2026-07-01) the dashboard
writes the complete process.env to stdout on every server-side request:

apps/start/src/integrations/tanstack-query/root-provider.tsx
console.log('ENVS', process.env); // line 47
console.log('API_URL_SSR', process.env.API_URL_SSR); // line 48
console.log('baseUrl', baseUrl); // line 74

This looks like leftover debug output. It is present in v2.3.0 and still on main.

Impact
  • Secrets end up in plain text in the container logs: DATABASE_URL, REDIS_URL (with passwords),
    ENCRYPTION_KEY, GOOGLE_CLIENT_SECRET, etc. Anyone with access to the logs or a log
    pipeline (Loki, Datadog, …) can read them.
  • Log volume: the default docker-compose healthcheck (/api/healthcheck, every 10 s) triggers it,
    so a self-hosted instance produces ~8,600 dumps (~25 lines each, ~220k lines) per day.
Steps to reproduce
  1. Run lindesvard/openpanel-dashboard:2.3.0
  2. curl http://localhost:3000/api/healthcheck
  3. docker logs <dashboard> → ENVS { DATABASE_URL: '…', … }
Suggested fix

Remove the three console.log calls (or guard them behind a debug flag).

Lenguaje dominante
TypeScript
Estrellas
7.1k
Forks
510
Merge medio
7 d 2 h
PR fusionados (30 d)
7

Preparar el entorno

  • Incluye un Dockerfile o un archivo de Docker Compose
  • Sin plantilla de pull request
  • Sin guía de contribución

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Más de Openpanel-dev/openpanel

Todos los issues de Openpanel-dev/openpanel

Issues similares

Más issues de TypeScript

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.