Dashboard logs full process.env (incl. secrets) on every SSR request
Los mantenedores suelen responder en 1 día
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 1/5
- Tiempo estimado
- Menos de una hora
- Aptitud para principiantes
- 88/100
- Tipo de issue
- Error
- Claridad
- Bien especificado
- Estado de actividad
- Activo
- Stack tecnológico
- typescript
- Área
- observability, security
Línea de trabajo
Abre apps/start/src/integrations/tanstack-query/root-provider.tsx e inspecciona las tres llamadas a console.log identificadas en el issue. Elimínalas (o comprueba si el proyecto tiene un patrón establecido para las flags de depuración) y, después, ejecuta las comprobaciones relevantes del dashboard. La tarea estará terminada cuando las solicitudes SSR y el healthcheck ya no registren variables de entorno ni los valores de depuración relacionados.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
Description
Since c354d847 ("feat: add API_URL_SSR to override api url during ssr", 2026-07-01) the dashboard
writes the complete process.env to stdout on every server-side request:
apps/start/src/integrations/tanstack-query/root-provider.tsx
console.log('ENVS', process.env); // line 47
console.log('API_URL_SSR', process.env.API_URL_SSR); // line 48
console.log('baseUrl', baseUrl); // line 74
This looks like leftover debug output. It is present in v2.3.0 and still on main.
Impact
- Secrets end up in plain text in the container logs:
DATABASE_URL,REDIS_URL(with passwords),
ENCRYPTION_KEY,GOOGLE_CLIENT_SECRET, etc. Anyone with access to the logs or a log
pipeline (Loki, Datadog, …) can read them. - Log volume: the default docker-compose healthcheck (
/api/healthcheck, every 10 s) triggers it,
so a self-hosted instance produces ~8,600 dumps (~25 lines each, ~220k lines) per day.
Steps to reproduce
- Run
lindesvard/openpanel-dashboard:2.3.0 curl http://localhost:3000/api/healthcheckdocker logs <dashboard>→ENVS { DATABASE_URL: '…', … }
Suggested fix
Remove the three console.log calls (or guard them behind a debug flag).
- Lenguaje dominante
- TypeScript
- Estrellas
- 7.1k
- Forks
- 510
- Merge medio
- 7 d 2 h
- PR fusionados (30 d)
- 7
Preparar el entorno
- Incluye un Dockerfile o un archivo de Docker Compose
- Sin plantilla de pull request
- Sin guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de Openpanel-dev/openpanel
-
Period comparison badge shows wrong percentage for decreases (100 → 50 shows ↓100%)Posiblemente ocupada @sarmah-rup la tomó hace 9 días. Abierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 85/100
Openpanel-dev/openpanel#526 ·
Los mantenedores suelen responder en 1 día
-
Self-hosted missing op1-replay.jsPosiblemente ocupada @houstona la tomó hace 10 días. Abierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 84/100
Openpanel-dev/openpanel#512 · 1 comentario ·
Los mantenedores suelen responder en 1 día
-
login page needs refinementPosiblemente ocupada @anandghegde la tomó hace 24 días. Abierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
Openpanel-dev/openpanel#495 ·
Los mantenedores suelen responder en 1 día
-
Dificultad 3/5 1-2 días Aptitud para principiantes 68/100
Openpanel-dev/openpanel#528 ·
Los mantenedores suelen responder en 1 día
-
Make import retry safe after ambiguous queue enqueue outcomesPosiblemente ocupada @Tyagiquamar la tomó hace 6 días. Abierto
Dificultad 5/5 Más de una semana Aptitud para principiantes 35/100
Openpanel-dev/openpanel#523 · 1 comentario ·
Los mantenedores suelen responder en 1 día
Todos los issues de Openpanel-dev/openpanel
Issues similares
-
bug(sight): the dashboard's text truncations split surrogate pairs and show broken charactersAbiertocomponent:sight
Dificultad 2/5 1-3 horas Aptitud para principiantes 78/100
agentic-os-org/ANOLISA#6738 · 2 comentarios ·
Los mantenedores suelen responder en 1 día
-
bug Durable Agents Observability (AI Telemetry) status: needs triage
Dificultad 2/5 1-3 horas Aptitud para principiantes 82/100
mastra-ai/mastra#26470 · 1 comentario ·
Los mantenedores suelen responder en 1 día
-
bug
Dificultad 2/5 1-3 horas Aptitud para principiantes 76/100
paperclipai/paperclip#15630 ·
Los mantenedores suelen responder en 1 día
-
[good first issue, hacktoberfest] ⛩️ Add new Theme: Sakura Latte (good-first-issue)Posiblemente ocupada @PGrayCS la tomó hoy. Abiertocommunity first-timers-only good first issue hacktoberfest help wanted low hanging fruit up-for-grabs
Dificultad 1/5 1-3 horas Aptitud para principiantes 78/100
lingdojo/kana-dojo#31937 · 1 comentario · 5 reacciones ·
Los mantenedores suelen responder en 1 día
-
feature/cohorts feature/feature-flags team/feature-flags
Dificultad 2/5 1-3 horas Aptitud para principiantes 74/100
Los mantenedores suelen responder en 1 día