The remote cache exposes credentials to tasks and env value hashes to the server
Les mainteneurs répondent en général sous 1 jour
Personne n'a encore pris cette issue.
Évaluation
- Difficulté
- 5/5
- Temps estimé
- Plus d'une semaine
- Accessibilité débutants
- 35/100
Piste de recherche
Start with the remote cache configuration described in issue #727 and the key format in issue #755. Trace how credentials reach task processes and how tracked environment values are included in keys; done means credentials are supplied separately from the URL without reaching tasks, and the server cannot recover individual environment values.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Description
Credentials. The remote cache URL is the only place to put credentials, so tokens end up in its query string or user info. To keep the token out of vite.config.*, the URL comes from VP_REMOTE_CACHE_URL, and vp run passes every VP_* variable through to the processes tasks spawn. Every tool and script a task runs can read the token.
Env value hashes. Each tracked env value is hashed on its own with unsalted SHA-256, and those hashes are part of the key sent to the server. Anyone who can read the remote cache can recover short or guessable values, such as short tokens or passwords, by brute force.
Expected: credentials can be supplied separately from the URL, for example as a token sent in an Authorization header, and aren't passed to task processes. The server can't recover individual env values from what it stores.
Affects remote cache configuration (#727) and the key format (#755).
- Langage dominant
- Rust
- Étoiles
- 473
- Forks
- 44
- Merge moyen
- 1 j 7 min
- PR mergées (30 j)
- 56
Préparer son environnement
Lance le conteneur de développement du projet dans votre navigateur, avec votre propre compte GitHub.
- Aucun Dockerfile ni fichier Docker Compose
- Aucun modèle de pull request
- Lire le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de voidzero-dev/vite-task
-
Windows: automatic filesystem tracking makes Git/MSYS sh.exe fail with MapViewOfFileEx error 487Ouverte
Difficulté 5/5 Plus d'une semaine Accessibilité débutants 18/100
voidzero-dev/vite-task#830 ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 4/5 3-5 jours Accessibilité débutants 35/100
voidzero-dev/vite-task#822 ·
Les mainteneurs répondent en général sous 1 jour
-
Let tools mark cache directories with CACHEDIR.TAGPeut-être pris @lifeiscontent l’a pris il y a 8 jours. Ouverte
Difficulté 4/5 3-5 jours Accessibilité débutants 35/100
voidzero-dev/vite-task#793 ·
Les mainteneurs répondent en général sous 1 jour
-
Preview cache hits without running tasksPeut-être pris @lifeiscontent l’a pris il y a 9 jours. Ouverte
Difficulté 4/5 3-5 jours Accessibilité débutants 52/100
voidzero-dev/vite-task#791 ·
Les mainteneurs répondent en général sous 1 jour
-
Built-in tool tasks miss the cache after the workspace movesPeut-être pris @lifeiscontent l’a pris il y a 9 jours. Ouverte
Difficulté 3/5 1-2 jours Accessibilité débutants 67/100
voidzero-dev/vite-task#790 ·
Les mainteneurs répondent en général sous 1 jour
Toutes les issues de voidzero-dev/vite-task
Issues similaires
-
Progress difficulty filter lists Hard before MediumPeut-être pris @Pandamachi l’a pris aujourd’hui. Ouverte
Difficulté 2/5 1-3 heures Accessibilité débutants 86/100
sysprog21/codetrial#281 · 1 commentaire ·
Les mainteneurs répondent en général sous 1 jour
-
C-bug
Difficulté 2/5 1-3 heures Accessibilité débutants 78/100
rust-lang/rust-analyzer#23501 ·
Les mainteneurs répondent en général sous 1 jour
-
Streamable HTTP client: a 401 or 403 with a JSON-RPC error body and no WWW-Authenticate loses its HTTP statusPeut-être pris Une pull request liée à cette issue est ouverte ou déjà fusionnée. Ouvertebug P2 ready for work T-security T-transport
Difficulté 2/5 1-3 heures Accessibilité débutants 68/100
modelcontextprotocol/rust-sdk#1339 ·
Les mainteneurs répondent en général sous 3 jours
-
scripts/gen-gallery.py:118: a ready session now reports in_progress, so SESSION_READY_OLD can goOuvertenightly-audit
Difficulté 2/5 1-3 heures Accessibilité débutants 84/100
antithesishq/snouty#396 ·
Les mainteneurs répondent en général sous 1 jour
-
French BIP39 wordlist starts with a UTF-8 BOM, so generated French mnemonics carry U+FEFF and derive a non-canonical seedPeut-être pris @Kshot3000 l’a pris aujourd’hui. Ouverte
Difficulté 1/5 Moins d'une heure Accessibilité débutants 91/100
ergoplatform/sigma-rust#976 ·
Les mainteneurs répondent en général sous 1 jour