Merge pull request 'fix(security) : ignorer les placeholders URL documentaires' (#36) from fix/issue-34-secret-placeholder into main

This commit was merged in pull request #36.
This commit is contained in:
2026-09-12 23:58:01 +02:00
3 changed files with 90 additions and 1 deletions
+7
View File
@@ -60,6 +60,13 @@ bloquent donc pas le déploiement. Il ne valide ni les valeurs ni les permission
du fichier d'environnement. Pour analyser seulement le contenu indexé avant un
commit, utilisez `scripts/check_secrets.py --staged`.
Dans une URL, le contrôle exempte uniquement les placeholders documentaires
explicitement reconnus : `{token}`/`{jeton}` (et les quelques noms documentaires
équivalents), leur forme `<token>`, les suites de trois points ou les caractères
de masquage `•`/`…`. Les valeurs entre accolades ou chevrons au contenu arbitraire,
les astérisques et toute valeur réelle restent signalés. Un même paramètre URL est
contrôlé même si un autre paramètre sensible de la ligne est déjà un placeholder.
Le dry-run autorise les lectures nécessaires à la simulation, mais n'applique aucune sortie
CalDAV/XMPP et ne modifie aucun état local persistant. L'état RSS reste limité à la mémoire du
processus. Le mode `PRONOTE_AUTH_MODE=qr_token` est incompatible avec cette garantie : la commande