Audit log cannot distinguish a legitimate publish from an injected one
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Idoneità per principianti
- 55/100
- Tipo di issue
- Bug
- Chiarezza
- Abbastanza chiara
- Stato di attività
- Tranquilla
- Stack tecnologico
- typescript
- Ambito
- security
Direzione di ricerca
Inizia da src/audit/audit-logger.ts, in particolare dalle righe 40-41, e leggi il passaggio 13 di docs/live-acceptance.md e docs/setup.md. Segui il titolo e la descrizione inviati fino alla voce di audit, quindi verifica che il log rimanga non sensibile distinguendo al contempo i diversi contenuti pubblicati; risolvi inoltre il comportamento dei permessi del file e della directory padre documentato nell’issue.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
Summary
Audit entries record {timestamp, osUsername, clientName, clientVersion, tool, groupUrlname, eventId, result} and nothing about what was actually written. If an agent is induced to publish a defaced event, that log line is byte-identical to a legitimate publish.
Context
The redaction is deliberate and the instinct is right: descriptions, tokens and keys should not be in the log, and docs/live-acceptance.md step 13 checks for exactly that. The gap is that the log now cannot answer the one question it exists to answer.
Suggested fix
Record a SHA-256 of the submitted title and description rather than the values themselves. That stays non-sensitive, keeps the acceptance check passing, and makes it possible to prove after the fact whether what was published matched what the operator approved.
Related, smaller point in the same file
src/audit/audit-logger.ts:41 passes mode: 0o600, which only applies when the file is first created and is effectively a no-op on Windows, currently the only supported platform. The parent directory is created with default permissions at line 40. Either set an appropriate ACL or adjust docs/setup.md so it does not imply the log is access-controlled.
- Lingua principale
- TypeScript
- Stelle
- 1
- Fork
- 0
- Metriche di merge delle PR
- Nessuna PR unita negli ultimi 30g
Preparare l'ambiente
Questo progetto non fornisce container di sviluppo, Dockerfile né guida per i contributori, quindi l'ambiente è a tuo carico: parti dal suo README e consulta la nostra guida al primo contributo per i passaggi generali.
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di SSWConsulting/SSW.MeetupMCP
-
Area: Backend Type: Bug
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100
-
Type: DevOps
Difficoltà 4/5 3-5 giorni Idoneità per principianti 48/100
-
Area: Backend Type: Bug
Difficoltà 3/5 1-2 giorni Idoneità per principianti 78/100
-
Type: Bug Type: DevOps
Difficoltà 4/5 3-5 giorni Idoneità per principianti 55/100
-
Publish confirmation is set by the model, and untrusted event text reaches the agent verbatimApertaArea: Backend Type: Bug
Difficoltà 5/5 Più di una settimana Idoneità per principianti 45/100
Tutte le issue di SSWConsulting/SSW.MeetupMCP
Issue simili
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 76/100
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 76/100
rohitg00/agentmemory#1428 ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 86/100
boxlite-ai/boxlite#1729 ·
I maintainer di solito rispondono entro 1 giorno
-
detectors enhancement good first issue
Difficoltà 2/5 1-3 ore Idoneità per principianti 86/100
SM260845/readme-gen#1 ·
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 88/100
angular/angularfire#3774 ·
I maintainer di solito rispondono entro 2 giorni