Information exposure about contained resources
Personne n'a encore pris cette issue.
Évaluation
- Difficulté
- 4/5
- Temps estimé
- 3-5 jours
- Accessibilité débutants
- 38/100
- Type d'issue
- Bug
- Clarté
- Plutôt claire
- Activité
- À l'abandon
- Stack technique
- javascript
- Domaine
- security
Piste de recherche
Commencez par retracer le traitement autorisé de GET pour le conteneur /foo/ et la sérialisation de la réponse qui expose les métadonnées des ressources contenues. Vérifiez comment l'accès en lecture est contrôlé pour /foo/baz, puis assurez-vous que les ressources inaccessibles ne conservent que l'indication de contenance autorisée et n'exposent ni les types, ni les horodatages, ni la taille ; vérifiez l'impact sur le temps de réponse comme indiqué dans l'issue.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Description
Given resources:
/foo/
/foo/bar
/foo/baz
where Agent has:
- Read access to
/foo/ - Read access to
/foo/bar - No read access to
/foo/baz
NSS responds to authorized GET requests to /foo/ which includes statements about /foo/baz (besides containment statements) eg:
<baz>
html:Resource, ldp:Resource;
terms:modified "2021-02-05T10:49:07Z"^^XML:dateTime;
st:mtime 1612522147.974;
st:size 12.
It'd be preferable to not expose types (besides indicating it is a container or a non-container eg. html:Resource), modified, mtime, size information about /foo/baz since agent is not granted read access to/foo/baz.
See proposed security consideration: https://github.com/solid/specification/pull/228
You may want to consider performance / response times if you follow-up on this change.
- Langage dominant
- JavaScript
- Étoiles
- 1.8k
- Forks
- 308
- Métriques de merge des PR
- Aucune PR mergée en 30 j
Guide de contribution
Ouvrir le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de nodeSolidServer/node-solid-server
-
Difficulté 1/5 Moins d'une heure Accessibilité débutants 72/100
nodeSolidServer/node-solid-server#1848 · 2 commentaires · 1 réaction ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 65/100
nodeSolidServer/node-solid-server#1841 · 2 commentaires ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 65/100
nodeSolidServer/node-solid-server#1147 ·
-
remove bootstrap dependency Ouverte
Difficulté 4/5 3-5 jours Accessibilité débutants 35/100
nodeSolidServer/node-solid-server#1867 ·
-
Difficulté 5/5 Plus d'une semaine Accessibilité débutants 45/100
nodeSolidServer/node-solid-server#1853 ·
Toutes les issues de nodeSolidServer/node-solid-server
Issues similaires
-
bug customer-eng Durable Agents Inngest status: needs triage
Difficulté 2/5 1-3 heures Accessibilité débutants 82/100
-
optimization optimization:agents-md-curator
Difficulté 2/5 1-3 heures Accessibilité débutants 75/100
githubnext/gh-aw-cao#13475 ·
-
[BUG]: "Clear All" in Settings doesn't clear the saved analysis, old data comes back after reload Ouvertebug
Difficulté 2/5 1-3 heures Accessibilité débutants 88/100
AOSSIE-Org/OrgExplorer#253 · 1 commentaire ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 88/100
oxc-project/oxc#26944 ·
-
ai-observability bug team/ai-observability
Difficulté 2/5 1-3 heures Accessibilité débutants 78/100