Назад
Разработка ПО и open source

YApi заброшен с 2022 года: найдены критические уязвимости и пути решения

Habr
Advertisement468 × 90
YApi заброшен с 2022 года: найдены критические уязвимости и пути решения

Популярная платформа для документации API YApi, имеющая более 27 тысяч звезд на GitHub, не получала обновлений с 2022 года. Это привело к серьезным проблемам: несовместимости с современными версиями Node.js, неработоспособности расширений для Chrome и критическим уязвимостям безопасности. В частности, выяснилось, что при отсутствии настройки passsalt токены проектов шифруются стандартным ключом, что позволяет участникам проекта подделывать права других пользователей. Кроме того, мок-скрипты позволяли выполнять произвольный код на сервере. Автор статьи взял на себя поддержку проекта, внедрив исправления: реализована песочница isolated-vm для безопасного выполнения скриптов, обновлено расширение до Manifest V3 и исправлена логика работы с токенами без нарушения обратной совместимости. Эти изменения позволяют вдохнуть новую жизнь в инструмент, обеспечивая его актуальность и безопасность для разработчиков, использующих YApi в своих рабочих процессах.

This is a summary. Read the full article at the original source:

Habr
Advertisement468 × 90
Share
Разработка ПО и open source

Похожие

Недавняя статья на Dev.to описывает способы оптимизации процесса рефакторинга с помощью инструментов MultiEdit и Write в Claude Code. Переход от после…

Dev.to
Advertisement970 × 250