Hacktoberfest 2026: le issue che i maintainer hanno segnato per ottobre, aperte e adatte ai principianti. Sfoglia le issue Hacktoberfest

fix(docs): client-side nonce in SIWE example is insecure — add server-side nonce warning

Aperta
#1,452 0 commenti 0 reazioni 0 assegnatari Vedi su GitHub

Nessuno ha ancora preso questa issue.

Valutazione

Difficoltà
2/5
Tempo stimato
1-3 ore
Idoneità per principianti
58/100
Tipo di issue
Documentazione
Chiarezza
Specificata chiaramente
Stato di attività
Tranquilla
Stack tecnologico
javascript, typescript

Direzione di ricerca

Apri docs/mini-apps/quickstart/migrate-to-standard-web-app.mdx e individua la sezione “Replace auth and identity” e il relativo esempio SignIn.tsx. Esamina il disclaimer esistente e aggiorna le indicazioni dell’esempio in modo che spieghino chiaramente il rischio per la protezione contro i replay dei nonce generati dal client oppure indirizzino i lettori verso un pattern con nonce emesso dal server; il lavoro è completo quando l’avviso è ben visibile e la documentazione viene renderizzata correttamente.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Descrizione

Problem

File: docs/mini-apps/quickstart/migrate-to-standard-web-app.mdx
Section: "Replace auth and identity" → SignIn.tsx code example

The example uses generateSiweNonce() on the client side:

const nonce = generateSiweNonce();

A client-generated nonce provides no replay protection. Any attacker who
intercepts a valid SIWE message+signature pair can reuse it, because the
server has no record of which nonces it issued.

Current behavior

The nonce is generated in the browser and never validated server-side.
The existing disclaimer is easy to miss and does not explain why the
current pattern is unsafe.

Expected behavior

Add a prominent warning block above the code example explaining that
client-side nonces offer no replay protection, OR replace the example
with a server-issued nonce pattern.

Impact

Developers following this migration guide verbatim will ship apps with
broken replay protection, exposing users to signature replay attacks.

References

Lingua principale
JavaScript
Stelle
337
Fork
798
Merge medio
13h 7m
PR unite (30g)
57

Guida per i contributori

Nessuna guida per i contributori indicizzata per questo repository

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Altre issue di base/docs

Tutte le issue di base/docs

Issue simili

Altre issue su JavaScript

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.