Hacktoberfest 2026: những issue maintainer đã đánh dấu cho tháng Mười, đang mở và phù hợp người mới. Xem issue Hacktoberfest

fix(docs): client-side nonce in SIWE example is insecure — add server-side nonce warning

Đang mở
#1,452 0 bình luận 0 reaction 0 người được giao Xem trên GitHub

Chưa có ai nhận issue này.

Đánh giá

Độ khó
2/5
Thời gian dự kiến
1-3 giờ
Mức phù hợp với người mới
58/100
Loại issue
Tài liệu
Độ rõ ràng
Đặc tả rõ ràng
Mức độ hoạt động
Ít trao đổi
Công nghệ
javascript, typescript

Hướng nghiên cứu

Mở docs/mini-apps/quickstart/migrate-to-standard-web-app.mdx và tìm phần “Replace auth and identity” cùng ví dụ SignIn.tsx của phần đó. Xem lại disclaimer hiện có và cập nhật hướng dẫn trong ví dụ để giải thích rõ ràng rủi ro đối với cơ chế chống replay của các nonce do client tạo ra hoặc hướng người đọc đến một pattern nonce do server cấp; được xem là hoàn tất khi cảnh báo nổi bật và tài liệu được render chính xác.

Do mô hình lập chỉ mục viết ra từ nội dung của issue.

Mô tả

Problem

File: docs/mini-apps/quickstart/migrate-to-standard-web-app.mdx
Section: "Replace auth and identity" → SignIn.tsx code example

The example uses generateSiweNonce() on the client side:

const nonce = generateSiweNonce();

A client-generated nonce provides no replay protection. Any attacker who
intercepts a valid SIWE message+signature pair can reuse it, because the
server has no record of which nonces it issued.

Current behavior

The nonce is generated in the browser and never validated server-side.
The existing disclaimer is easy to miss and does not explain why the
current pattern is unsafe.

Expected behavior

Add a prominent warning block above the code example explaining that
client-side nonces offer no replay protection, OR replace the example
with a server-issued nonce pattern.

Impact

Developers following this migration guide verbatim will ship apps with
broken replay protection, exposing users to signature replay attacks.

References

Ngôn ngữ chính
JavaScript
Star
337
Fork
798
Merge trung bình
13 giờ 7 phút
Pull request đã merge (30 ngày)
57

Hướng dẫn đóng góp

Chưa lập chỉ mục được hướng dẫn đóng góp cho kho mã nguồn này

Bắt đầu từ đâu

  1. Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
  2. Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
  3. Fork repository và làm thay đổi trên một nhánh.
  4. Mở pull request có tham chiếu số hiệu của issue.

Issue khác của base/docs

Tất cả issue của base/docs

Issue tương tự

Thêm issue về JavaScript

Nhận issue mới trong hộp thư của bạn

Bản tóm tắt ngắn những issue GitHub phù hợp với người mới.