daniele-liprandi/EvoNEST-backbone

API key accepted in URL query parameters

Aberta

#10 aberto em 26 de nov. de 2025

 (0 comentário) (0 reação) (0 responsável)JavaScript (2 forks)auto 404
BackendCriticalSecuritygood first issue

Métricas do repositório

Stars
 (1 estrela)
Métricas de merge de PR
 (Métricas PR pendentes)

Description

Description

API keys can be passed via query parameters, which exposes them in server access logs, browser history, referrer headers, and shared URLs.

Files affected

  • src/app/api/utils/apiKeyAuth.js

Current code

const url = new URL(req.url);
const queryApiKey = url.searchParams.get("apiKey");
if (queryApiKey) {
  return queryApiKey;
}

Recommended fix

Remove query parameter support entirely and only accept headers.

Guia do colaborador