daniele-liprandi/EvoNEST-backbone

API key accepted in URL query parameters

Aperta

#10 aperta il 26 nov 2025

 (0 commenti) (0 reazioni) (0 assegnatari)JavaScript (2 fork)auto 404
BackendCriticalSecuritygood first issue

Metriche repository

Star
 (1 stella)
Metriche merge PR
 (Metriche PR in attesa)

Descrizione

Description

API keys can be passed via query parameters, which exposes them in server access logs, browser history, referrer headers, and shared URLs.

Files affected

  • src/app/api/utils/apiKeyAuth.js

Current code

const url = new URL(req.url);
const queryApiKey = url.searchParams.get("apiKey");
if (queryApiKey) {
  return queryApiKey;
}

Recommended fix

Remove query parameter support entirely and only accept headers.

Guida contributor