BackendCriticalSecuritygood first issue
仓库指标
- 星标
- (1 个星标)
- PR 合并指标
- (30 天内没有已合并 PR)
描述
Description
API keys can be passed via query parameters, which exposes them in server access logs, browser history, referrer headers, and shared URLs.
Files affected
src/app/api/utils/apiKeyAuth.js
Current code
const url = new URL(req.url);
const queryApiKey = url.searchParams.get("apiKey");
if (queryApiKey) {
return queryApiKey;
}
Recommended fix
Remove query parameter support entirely and only accept headers.