Hacktoberfest 2026: le issue che i maintainer hanno segnato per ottobre, aperte e adatte ai principianti. Sfoglia le issue Hacktoberfest

Audit log cannot distinguish a legitimate publish from an injected one

Aperta
#14 0 commenti 0 reazioni 0 assegnatari Vedi su GitHub

Nessuno ha ancora preso questa issue.

Valutazione

Difficoltà
4/5
Tempo stimato
3-5 giorni
Idoneità per principianti
55/100
Tipo di issue
Bug
Chiarezza
Abbastanza chiara
Stato di attività
Tranquilla
Stack tecnologico
typescript
Ambito
security

Direzione di ricerca

Inizia da src/audit/audit-logger.ts, in particolare dalle righe 40-41, e leggi il passaggio 13 di docs/live-acceptance.md e docs/setup.md. Segui il titolo e la descrizione inviati fino alla voce di audit, quindi verifica che il log rimanga non sensibile distinguendo al contempo i diversi contenuti pubblicati; risolvi inoltre il comportamento dei permessi del file e della directory padre documentato nell’issue.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Descrizione

Area: Backend Type: Refactor

Summary

Audit entries record {timestamp, osUsername, clientName, clientVersion, tool, groupUrlname, eventId, result} and nothing about what was actually written. If an agent is induced to publish a defaced event, that log line is byte-identical to a legitimate publish.

Context

The redaction is deliberate and the instinct is right: descriptions, tokens and keys should not be in the log, and docs/live-acceptance.md step 13 checks for exactly that. The gap is that the log now cannot answer the one question it exists to answer.

Suggested fix

Record a SHA-256 of the submitted title and description rather than the values themselves. That stays non-sensitive, keeps the acceptance check passing, and makes it possible to prove after the fact whether what was published matched what the operator approved.

Related, smaller point in the same file

src/audit/audit-logger.ts:41 passes mode: 0o600, which only applies when the file is first created and is effectively a no-op on Windows, currently the only supported platform. The parent directory is created with default permissions at line 40. Either set an appropriate ACL or adjust docs/setup.md so it does not imply the log is access-controlled.

Lingua principale
TypeScript
Stelle
1
Fork
0
Metriche di merge delle PR
Nessuna PR unita negli ultimi 30g

Preparare l'ambiente

Questo progetto non fornisce container di sviluppo, Dockerfile né guida per i contributori, quindi l'ambiente è a tuo carico: parti dal suo README e consulta la nostra guida al primo contributo per i passaggi generali.

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Altre issue di SSWConsulting/SSW.MeetupMCP

Tutte le issue di SSWConsulting/SSW.MeetupMCP

Issue simili

Altre issue su TypeScript

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.