Server-side attempt cap bypassed when sessionStorage unavailable
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Idoneità per principianti
- 48/100
- Tipo di issue
- Bug
- Chiarezza
- Abbastanza chiara
- Stato di attività
- Tranquilla
- Stack tecnologico
- github, typescript
- Ambito
- authentication, backend, security
Direzione di ricerca
Inizia leggendo la PR #176 e segui il limite dei tentativi lato server e il percorso di refresh del client che usa sessionStorage. Riproduci il caso in cui lo storage non è disponibile, quindi aggiungi la relativa copertura. Il lavoro è concluso quando il server applica il limite anche quando sessionStorage non può rendere persistenti i tentativi e i test di accettazione hanno esito positivo.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
Summary
sessionStorage-based attempt counter can be bypassed if storage is unavailable.
Source
P2 follow-up from /ship adversarial review of PR #176 (silent GitHub token refresh).
Details
If Safari private mode / quota exceeded, the client always sends attempt=1; the server cap (> 1) never trips, allowing infinite refresh loops.
Fix
Add a server-side short-lived nonce/cookie counter, OR send attempt=2 after first in-memory attempt when storage fails.
Acceptance
- Server-side enforced cap regardless of client sessionStorage state
- Tests cover unavailable-storage scenario
- Lingua principale
- TypeScript
- Stelle
- 5
- Fork
- 2
- Merge medio
- 12h 4m
- PR unite (30g)
- 1
Preparare l'ambiente
Non abbiamo ancora controllato i file di configurazione di questo progetto. Parti dal suo README e consulta la nostra guida al primo contributo per i passaggi generali.
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di laststance/gitbox
-
P2-medium testing
Difficoltà 2/5 1-3 ore Idoneità per principianti 82/100
laststance/gitbox#186 ·
-
P2-medium testing
Difficoltà 2/5 1-3 ore Idoneità per principianti 76/100
laststance/gitbox#185 ·
-
P2-medium security
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100
laststance/gitbox#184 ·
-
enhancement P2-medium
Difficoltà 2/5 1-3 ore Idoneità per principianti 78/100
laststance/gitbox#177 ·
-
P2-medium security
Difficoltà 4/5 3-5 giorni Idoneità per principianti 35/100
laststance/gitbox#187 ·
Tutte le issue di laststance/gitbox
Issue simili
-
priority: P2
Difficoltà 2/5 1-3 ore Idoneità per principianti 78/100
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 65/100
prime-radiant-inc/evener#3291 ·
I maintainer di solito rispondono entro 1 giorno
-
accessibility bug revealjs
Difficoltà 2/5 1-3 ore Idoneità per principianti 84/100
quarto-dev/quarto-cli#14961 ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 90/100
supabase/agent-skills#614 ·
-
Content
Difficoltà 2/5 1-3 ore Idoneità per principianti 68/100
RunestoneInteractive/rs#1559 · 1 commento ·
I maintainer di solito rispondono entro 2 giorni