daniele-liprandi/EvoNEST-backbone
API key accepted in URL query parameters
Aberta
#10 aberto em 26 de nov. de 2025
BackendCriticalSecuritygood first issue
Métricas do repositório
- Stars
- (1 estrela)
- Métricas de merge de PR
- (Métricas PR pendentes)
Description
Description
API keys can be passed via query parameters, which exposes them in server access logs, browser history, referrer headers, and shared URLs.
Files affected
src/app/api/utils/apiKeyAuth.js
Current code
const url = new URL(req.url);
const queryApiKey = url.searchParams.get("apiKey");
if (queryApiKey) {
return queryApiKey;
}
Recommended fix
Remove query parameter support entirely and only accept headers.