Hacktoberfest 2026: as issues que os mantenedores marcaram para outubro, abertas e boas para iniciantes. Ver issues do Hacktoberfest

Incomplete naming schema and API usage patterns in py/insecure-cookie

Aberta
#21,647 1 comentário 0 reações 0 responsáveis Ver no GitHub

Ninguém assumiu esta issue ainda.

Avaliação

Dificuldade
4/5
Tempo estimado
3-5 dias
Facilidade para iniciantes
52/100
Tipo de issue
Funcionalidade
Clareza
Razoavelmente clara
Status de atividade
Pouca atividade
Stack de tecnologia
python
Domínio
security

Direção de pesquisa

Comece pela regra py/insecure-cookie e inspecione o predicado cookie.isSensitive e o tratamento de set_cookie descritos na issue. Compare os nomes de token listados e os exemplos diretos de Set-Cookie com o comportamento atual; a tarefa estará concluída quando os padrões compatíveis de cookies de autenticação forem detectados sem depender apenas dos métodos do framework.

Escrita pelo modelo de indexação a partir do texto da issue.

Descrição

  1. The existing cookie.isSensitive predicate seems to miss common modern authentication token patterns. I have found some and listed them below.
  2. The rule currently relies primarily on specific framework methods (e.g., set_cookie). It ignores direct HTTP manipulation, which is also very common.

code example:

from flask import Flask, Response, make_response

app = Flask(__name__)

@app.route("/login")
def login():
    resp = make_response("Logged in")
    resp.set_cookie("authKey", "secret123") # $ Alert[py/insecure-cookie]
    resp.set_cookie("accessToken", "secret123") # $ missing
    resp.set_cookie("access_token", "secret123") # missing
    resp.set_cookie("auth_token", "secret123") # missing
    resp.set_cookie("jwt", "secret123") # $ missing
    resp.set_cookie("oauth_token", "secret123") # $ missing


    # cannot support this
    resp.headers.add("Set-Cookie", "authKey=secret123") # missing

    # This is also common, but it seems more difficult to support this.
    from http.cookies import SimpleCookie
    resp = make_response("Logged in")
    cookie = SimpleCookie()
    cookie["session"]['authKey'] = "secret123" # missing
    # cookie["session"]["httponly"] = True
    # cookie["session"]["secure"] = True
    for key, morsel in cookie.items():
        resp.headers.add('Set-Cookie', morsel.OutputString())
    return resp
Linguagem predominante
CodeQL
Estrelas
10.1k
Forks
2.1k
Merge médio
2d 16h
PRs com merge (30d)
143

Guia de contribuição

Abrir o guia de contribuição

Primeiros passos

  1. Leia a issue inteira e depois o guia de contribuição do projeto.
  2. Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
  3. Faça um fork do repositório e trabalhe em uma branch.
  4. Abra um pull request que referencie o número da issue.

Mais de github/codeql

Todas as issues de github/codeql

Issues semelhantes

Mais issues de Security

Receba novas issues na sua caixa de entrada

Um resumo curto de issues do GitHub para quem está começando.