YApi заброшен с 2022 года: найдены критические уязвимости и пути решения

Популярная платформа для документации API YApi, имеющая более 27 тысяч звезд на GitHub, не получала обновлений с 2022 года. Это привело к серьезным проблемам: несовместимости с современными версиями Node.js, неработоспособности расширений для Chrome и критическим уязвимостям безопасности. В частности, выяснилось, что при отсутствии настройки passsalt токены проектов шифруются стандартным ключом, что позволяет участникам проекта подделывать права других пользователей. Кроме того, мок-скрипты позволяли выполнять произвольный код на сервере. Автор статьи взял на себя поддержку проекта, внедрив исправления: реализована песочница isolated-vm для безопасного выполнения скриптов, обновлено расширение до Manifest V3 и исправлена логика работы с токенами без нарушения обратной совместимости. Эти изменения позволяют вдохнуть новую жизнь в инструмент, обеспечивая его актуальность и безопасность для разработчиков, использующих YApi в своих рабочих процессах.
This is a summary. Read the full article at the original source:
HabrПохожие
Пакетное редактирование файлов в Claude Code: использование MultiEdit и Write для сокращения задержек при рефакторинге
Недавняя статья на Dev.to описывает способы оптимизации процесса рефакторинга с помощью инструментов MultiEdit и Write в Claude Code. Переход от после…
Автор делится опытом развития автоматизированной системы контроля (АСК) «Легарус» спустя полгода после первой публикации. За прошедший период проект п…
В этой глубокой дискуссии пионер компьютерных наук Алан Кей размышляет о фундаментальном вкладе Клода Шеннона в современную теорию информации. Кей под…

