Sensitive Credentials Stored in Plain Text Files Without Encryption
Personne n'a encore pris cette issue.
Évaluation
- Difficulté
- 5/5
- Temps estimé
- Plus d'une semaine
- Accessibilité débutants
- 45/100
- Type d'issue
- Bug
- Clarté
- Plutôt claire
- Activité
- Calme
- Domaine
- mobile-dev, security
Piste de recherche
Repérez le code de stockage des identifiants qui écrit profiles/{profile}/taskc_client_id et profiles/{profile}/taskc_client_secret, puis examinez en quoi le stockage diffère sur Android et iOS. Examinez l’utilisation existante de SharedPreferences et les options de stockage sécurisé de la plateforme disponibles ; le travail est considéré comme terminé lorsque les identifiants sont chiffrés ou conservés dans le stockage sécurisé de la plateforme, plutôt que d’être directement lisibles depuis le système de fichiers local.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Description
Describe your issue
The application stores sensitive credentials such as clientId and encryptionSecret in plain text files inside the local file system (profiles/{profile}/). These files are not encrypted, making the data vulnerable if the device is compromised (e.g., rooted Android or jailbroken iOS).
Although SharedPreferences is used, it only stores the base directory path. The actual issue lies in insecure file storage of sensitive data.
This can lead to unauthorized access, credential leakage, and potential misuse of backend APIs.
Steps to reproduce
Install and run the application
Login or initialize credentials storage
Navigate to the app’s local storage directory
Open the path:
/profiles/{profile}/taskc_client_id
/profiles/{profile}/taskc_client_secret
Observe that credentials are stored in plain text
What was the expected result?
Sensitive credentials should be stored securely using encrypted storage mechanisms such as:
Secure Keychain (iOS)
Android Keystore
Or encrypted storage solutions
Credentials should not be directly readable from the file system.
Put here any screenshots or videos (optional)
No response
How can we contact you (optional)
No response
Would you like to work on this issue?
Yes
By submitting this issue, I have confirmed that:
- I have starred the repo ⭐ and watched 👀 it on GitHub and followed the contribution guidelines.
- Langage dominant
- Dart
- Étoiles
- 244
- Forks
- 179
- Métriques de merge des PR
- Aucune PR mergée en 30 j
Préparer son environnement
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de CCExtractor/taskwarrior-flutter
-
bug
Difficulté 2/5 1-3 heures Accessibilité débutants 68/100
CCExtractor/taskwarrior-flutter#639 · 2 commentaires ·
-
bug
Difficulté 1/5 Moins d'une heure Accessibilité débutants 85/100
-
bug
Difficulté 2/5 1-3 heures Accessibilité débutants 68/100
-
Difficulté 4/5 3-5 jours Accessibilité débutants 30/100
CCExtractor/taskwarrior-flutter#647 · 1 réaction ·
-
bug
Difficulté 4/5 3-5 jours Accessibilité débutants 52/100
CCExtractor/taskwarrior-flutter#643 · 1 commentaire ·
Toutes les issues de CCExtractor/taskwarrior-flutter
Issues similaires
-
component: genui P2 status: first-line-handled type: bug
Difficulté 1/5 Moins d'une heure Accessibilité débutants 90/100
a2ui-project/a2ui#2854 · 1 commentaire ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 2/5 1-3 heures Accessibilité débutants 78/100
google/webcrypto.dart#419 ·
Les mainteneurs répondent en général sous 4 jours
-
Difficulté 2/5 1-3 heures Accessibilité débutants 84/100
openfoodfacts/smooth-app#7805 ·
Les mainteneurs répondent en général sous 1 jour
-
bug
Difficulté 1/5 Moins d'une heure Accessibilité débutants 88/100
-
Difficulté 2/5 1-3 heures Accessibilité débutants 74/100
googleapis/google-cloud-dart#366 ·
Les mainteneurs répondent en général sous 1 jour