Hacktoberfest 2026: los issues que los mantenedores marcaron para octubre, abiertos y aptos para principiantes. Explorar issues de Hacktoberfest

fix(docs): client-side nonce in SIWE example is insecure — add server-side nonce warning

Abierto
#1,452 0 comentarios 0 reacciones 0 asignados Ver en GitHub

Los mantenedores suelen responder en 1 día

Nadie ha tomado este issue todavía.

Evaluación

Dificultad
2/5
Tiempo estimado
1-3 horas
Aptitud para principiantes
58/100
Tipo de issue
Documentación
Claridad
Bien especificado
Estado de actividad
Tranquilo
Stack tecnológico
javascript, typescript

Línea de trabajo

Abre docs/mini-apps/quickstart/migrate-to-standard-web-app.mdx y localiza la sección “Replace auth and identity” y su ejemplo de SignIn.tsx. Revisa el disclaimer existente y actualiza las indicaciones del ejemplo para que expliquen claramente el riesgo para la protección contra replay de los nonces generados por el cliente o dirijan a los lectores a un patrón de nonce emitido por el servidor; se considera terminado cuando la advertencia sea visible y la documentación se renderice correctamente.

Escrito por el modelo de indexación a partir del texto del issue.

Descripción

Problem

File: docs/mini-apps/quickstart/migrate-to-standard-web-app.mdx
Section: "Replace auth and identity" → SignIn.tsx code example

The example uses generateSiweNonce() on the client side:

const nonce = generateSiweNonce();

A client-generated nonce provides no replay protection. Any attacker who
intercepts a valid SIWE message+signature pair can reuse it, because the
server has no record of which nonces it issued.

Current behavior

The nonce is generated in the browser and never validated server-side.
The existing disclaimer is easy to miss and does not explain why the
current pattern is unsafe.

Expected behavior

Add a prominent warning block above the code example explaining that
client-side nonces offer no replay protection, OR replace the example
with a server-issued nonce pattern.

Impact

Developers following this migration guide verbatim will ship apps with
broken replay protection, exposing users to signature replay attacks.

References

Lenguaje dominante
JavaScript
Estrellas
337
Forks
798
Merge medio
19 h 15 min
PR fusionados (30 d)
57

Preparar el entorno

Aún no hemos revisado los archivos de configuración de este proyecto. Empieza por su README y consulta nuestra guía para la primera contribución para los pasos generales.

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Más de base/docs

Todos los issues de base/docs

Issues similares

Más issues de JavaScript

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.