Hacktoberfest 2026: los issues que los mantenedores marcaron para octubre, abiertos y aptos para principiantes. Explorar issues de Hacktoberfest

Hardening: cap the invite_user list size in UpdateQuestionInviteUser to bound notification fan-out

Abierto Apto para principiantes
#1,617 0 comentarios 0 reacciones 0 asignados Ver en GitHub

Nadie ha tomado este issue todavía.

Evaluación

Dificultad
2/5
Tiempo estimado
1-3 horas
Aptitud para principiantes
72/100
Tipo de issue
Error
Claridad
Bastante claro
Estado de actividad
Activo
Stack tecnológico
go
Área
api, backend, security

Línea de trabajo

Comienza en internal/schema/question_schema.go:206 y sigue la validación del array invite_user utilizado por PUT /answer/api/v1/question/invite. Encuentra el límite de invitaciones existente en la UI, verifica después cómo se gestionan las solicitudes que superan ese límite y añade cobertura equivalente si el repositorio tiene tests para este schema o endpoint. El trabajo estará terminado cuando el servidor imponga un máximo y evite una distribución ilimitada de notificaciones.

Escrito por el modelo de indexación a partir del texto del issue.

Descripción

Background

PUT /answer/api/v1/question/invite accepts an uncapped invite_user array (internal/schema/question_schema.go:206), so a single request can trigger a large number of "invited you to answer" notifications.

I reported this privately to the ASF security team. They confirmed the endpoint's rank-gated, site-wide behaviour is by design (not a boundary crossing), but noted the missing maximum on invite_user reads as hardening. Filing here per that suggestion.

Suggested hardening
  • Add a sane server-side maximum on invite_user (e.g. matching the UI's limit) to bound the notification fan-out.

Happy to send a PR.

Lenguaje dominante
Go
Estrellas
15.7k
Forks
1.4k
Merge medio
1 d 20 h
PR fusionados (30 d)
6

Guía de contribución

No hay ninguna guía de contribución indexada para este repositorio

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Más de apache/answer

Todos los issues de apache/answer

Issues similares

Más issues de Go

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.