Hacktoberfest 2026: los issues que los mantenedores marcaron para octubre, abiertos y aptos para principiantes. Explorar issues de Hacktoberfest

Security: gate Anthropic-backed simulation analysis with auth and quotas

Abierto
#3,397 1 comentario 0 reacciones 0 asignados Ver en GitHub

Los mantenedores suelen responder en 2 días

Nadie ha tomado este issue todavía.

Evaluación

Dificultad
4/5
Tiempo estimado
3-5 días
Aptitud para principiantes
45/100
Tipo de issue
Error
Claridad
Bastante claro
Estado de actividad
Tranquilo
Stack tecnológico
python
Área
api, backend, security

Línea de trabajo

Comienza con policyengine_api/routes/simulation_analysis_routes.py:19-78 y policyengine_api/services/ai_analysis_service.py:45-77 para rastrear cómo las solicitudes no autenticadas llegan al análisis respaldado por Anthropic. Revisa el comportamiento del endpoint y del servicio, y después añade pruebas que demuestren que las solicitudes no autenticadas son rechazadas y verifica la aplicación prevista de los límites de frecuencia o de cuota. Se considera terminado cuando los llamadores públicos no pueden consumir repetidamente la cuota de LLM ni conservar registros de análisis arbitrarios.

Escrito por el modelo de indexación a partir del texto del issue.

Descripción

Summary

policyengine-api exposes an unauthenticated Anthropic-backed simulation analysis endpoint.

Severity

High

Impact

Attackers can burn LLM quota and persist arbitrary analysis records by repeatedly calling the endpoint.

Affected code

  • policyengine_api/routes/simulation_analysis_routes.py:19-78
  • policyengine_api/services/ai_analysis_service.py:45-77

Details

/simulation-analysis accepts public requests, and AIAnalysisService immediately initializes an Anthropic client with ANTHROPIC_API_KEY and streams a response for new prompts.

Expected behavior

LLM-backed analysis should require auth, rate limits, and ideally per-user quotas or explicit feature gating.

Suggested remediation

  • Require authenticated callers
  • Add rate limiting / quota enforcement
  • Consider caching and internal-only generation paths for expensive prompts
  • Add tests proving unauthenticated requests are denied
Lenguaje dominante
Python
Estrellas
18
Forks
33
Merge medio
1 d 18 h
PR fusionados (30 d)
23

Preparar el entorno

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Más de PolicyEngine/policyengine-api

Todos los issues de PolicyEngine/policyengine-api

Issues similares

Más issues de Python

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.