GoogleOidcVerifier treats string "false" as a verified email claim
Mantenedores costumam responder em até 1 dia
Ninguém assumiu esta issue ainda.
Avaliação
- Dificuldade
- 2/5
- Tempo estimado
- 1-3 horas
- Facilidade para iniciantes
- 82/100
- Tipo de issue
- Bug
- Clareza
- Claramente especificada
- Status de atividade
- Ativa
- Stack de tecnologia
- python
- Domínio
- authentication, security
Direção de pesquisa
Comece em src/google/adk/cli/trigger_routes.py, em GoogleOidcVerifier, e inspecione como o claim email_verified é verificado. Reproduza os casos booleanos e de string listados e, em seguida, confirme que o verificador aceita apenas um valor True real, preservando a verificação do e-mail incluído na allowlist.
Escrita pelo modelo de indexação a partir do texto da issue.
Descrição
Summary
GoogleOidcVerifier currently checks the email_verified claim using Python truthiness:
if (
not claims.get("email_verified")
or claims.get("email") not in self._allowed_emails
):
A non-empty string such as "false" is truthy in Python, so it passes this check when the email is allowlisted.
Reproduction
Using the same condition as the current verifier:
email_verified=False -> REJECT
email_verified="false" -> ACCEPT
email_verified=True -> ACCEPT
email_verified="" -> REJECT
The relevant implementation is in:
src/google/adk/cli/trigger_routes.py → GoogleOidcVerifier.
Expected behavior
The verifier should require an actual boolean True, for example:
claims.get("email_verified") is True
or otherwise validate the claim type explicitly before trusting it.
Context
This behavior was also publicly noted in google/adk-go commit 490f24cbc3aa7a9f9472175ba0d848530dc5b4f4, which states that ADK Python's truthiness check accepts non-empty strings including "false".
I have not identified a production Google-issued ID-token path that currently emits email_verified as the string "false", so I am reporting this as a correctness / defensive validation issue rather than claiming a demonstrated authentication bypass.
- Linguagem predominante
- Python
- Estrelas
- 21.6k
- Forks
- 4k
- Merge médio
- 6h 56min
- PRs com merge (30d)
- 7
Preparar o ambiente
Primeiros passos
- Leia a issue inteira e depois o guia de contribuição do projeto.
- Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
- Faça um fork do repositório e trabalhe em uma branch.
- Abra um pull request que referencie o número da issue.
Mais de google/adk-python
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 88/100
google/adk-python#7292 ·
Mantenedores costumam responder em até 1 dia
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 78/100
google/adk-python#7282 · 2 comentários ·
Mantenedores costumam responder em até 1 dia
-
core needs review
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 78/100
google/adk-python#7266 · 2 comentários · 1 responsável ·
Mantenedores costumam responder em até 1 dia
-
mcp
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 78/100
google/adk-python#7265 · 2 comentários · 1 responsável ·
Mantenedores costumam responder em até 1 dia
-
RestApiTool crashes the agent run on a non-UTF-8 error response body (UnicodeDecodeError in the HTTPStatusError handler)Talvez já em andamento @llalitkumarrr assumiu há 5 dias. Abertacore
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 78/100
google/adk-python#7206 · 2 comentários · 1 responsável ·
Mantenedores costumam responder em até 1 dia
Todas as issues de google/adk-python
Issues semelhantes
-
good first issue
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 88/100
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 88/100
vllm-project/vllm-metal#822 ·
Mantenedores costumam responder em até 1 dia
-
vector-store
Dificuldade 1/5 1-3 horas Facilidade para iniciantes 90/100
mem0ai/mem0#7461 · 1 comentário ·
Mantenedores costumam responder em até 1 dia
-
[Bug]: chunk_span_bounds and _validated_chunk_spans reject Pydantic models ChunkSpan and AudioFileAberta
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 78/100
BasedHardware/omi#19047 ·
Mantenedores costumam responder em até 1 dia
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 88/100
Mantenedores costumam responder em até 1 dia