Հետ
Ծրագրավորում և բաց կոդ

YApi-ն լքված է 2022 թվականից. հայտնաբերվել են կրիտիկական խոցելիություններ և լուծումներ

Habr
Advertisement468 × 90
YApi-ն լքված է 2022 թվականից. հայտնաբերվել են կրիտիկական խոցելիություններ և լուծումներ

API փաստաթղթավորման հայտնի YApi հարթակը, որն ունի ավելի քան 27 հազար աստղ GitHub-ում, 2022 թվականից ի վեր թարմացումներ չի ստացել: Սա հանգեցրել է լուրջ խնդիրների, ներառյալ անհամատեղելիությունը Node.js-ի ժամանակակից տարբերակների հետ, Chrome-ի ընդլայնումների անաշխատունակությունը և անվտանգության կրիտիկական խոցելիությունները: Մասնավորապես, պարզվել է, որ առանց passsalt-ի կարգավորման՝ նախագծերի թոքենները գաղտնագրվում են հանրահայտ բանալիով, ինչը թույլ է տալիս նախագծի մասնակիցներին կեղծել այլ օգտատերերի իրավունքները: Բացի այդ, mock-սկրիպտները թույլ էին տալիս կամայական կոդ կատարել սերվերի վրա: Հոդվածի հեղինակը ստանձնել է նախագծի աջակցությունը՝ ներդնելով ուղղումներ. իրականացվել է isolated-vm «ավազատուփ»՝ սկրիպտների անվտանգ կատարման համար, ընդլայնումը թարմացվել է մինչև Manifest V3, և շտկվել է թոքենների հետ աշխատանքի տրամաբանությունը՝ առանց հետադարձ համատեղելիությունը խախտելու: Այս փոփոխությունները նոր շունչ են հաղորդում գործիքին՝ ապահովելով դրա արդիականությունն ու անվտանգությունը YApi օգտագործող մշակողների համար:

This is a summary. Read the full article at the original source:

Habr
Advertisement468 × 90
Share
Ծրագրավորում և բաց կոդ

Կապակցված

Dev.to-ի վերջին հոդվածը ներկայացնում է Claude Code-ի MultiEdit և Write գործիքների միջոցով վերակառուցման (refactoring) աշխատանքային գործընթացների օպտիմ…

Dev.to
Advertisement970 × 250