fix(security): durcir les placeholders URL documentaires
This commit is contained in:
@@ -42,6 +42,13 @@ bloquent donc pas le déploiement. Il ne valide ni les valeurs ni les permission
|
||||
du fichier d'environnement. Pour analyser seulement le contenu indexé avant un
|
||||
commit, utilisez `scripts/check_secrets.py --staged`.
|
||||
|
||||
Dans une URL, le contrôle exempte uniquement les placeholders documentaires
|
||||
explicitement reconnus : `{token}`/`{jeton}` (et les quelques noms documentaires
|
||||
équivalents), leur forme `<token>`, les suites de trois points ou les caractères
|
||||
de masquage `•`/`…`. Les valeurs entre accolades ou chevrons au contenu arbitraire,
|
||||
les astérisques et toute valeur réelle restent signalés. Un même paramètre URL est
|
||||
contrôlé même si un autre paramètre sensible de la ligne est déjà un placeholder.
|
||||
|
||||
Le dry-run autorise les lectures nécessaires à la simulation, mais n'applique aucune sortie
|
||||
CalDAV/XMPP et ne modifie aucun état local persistant. L'état RSS reste limité à la mémoire du
|
||||
processus. Le mode `PRONOTE_AUTH_MODE=qr_token` est incompatible avec cette garantie : la commande
|
||||
|
||||
Reference in New Issue
Block a user