daniele-liprandi/EvoNEST-backbone

API key accepted in URL query parameters

开放

#10 创建于 2025年11月26日

 (0 条评论) (0 个反应) (0 位负责人)JavaScript (2 个派生)auto 404
BackendCriticalSecuritygood first issue

仓库指标

星标
 (1 个星标)
PR 合并指标
 (30 天内没有已合并 PR)

描述

Description

API keys can be passed via query parameters, which exposes them in server access logs, browser history, referrer headers, and shared URLs.

Files affected

  • src/app/api/utils/apiKeyAuth.js

Current code

const url = new URL(req.url);
const queryApiKey = url.searchParams.get("apiKey");
if (queryApiKey) {
  return queryApiKey;
}

Recommended fix

Remove query parameter support entirely and only accept headers.

贡献者指南