fix(security): durcir les placeholders URL documentaires

This commit is contained in:
2026-09-12 22:25:29 +02:00
parent 0ff6e687b6
commit c47325ef14
3 changed files with 63 additions and 3 deletions
+7
View File
@@ -42,6 +42,13 @@ bloquent donc pas le déploiement. Il ne valide ni les valeurs ni les permission
du fichier d'environnement. Pour analyser seulement le contenu indexé avant un
commit, utilisez `scripts/check_secrets.py --staged`.
Dans une URL, le contrôle exempte uniquement les placeholders documentaires
explicitement reconnus : `{token}`/`{jeton}` (et les quelques noms documentaires
équivalents), leur forme `<token>`, les suites de trois points ou les caractères
de masquage `•`/`…`. Les valeurs entre accolades ou chevrons au contenu arbitraire,
les astérisques et toute valeur réelle restent signalés. Un même paramètre URL est
contrôlé même si un autre paramètre sensible de la ligne est déjà un placeholder.
Le dry-run autorise les lectures nécessaires à la simulation, mais n'applique aucune sortie
CalDAV/XMPP et ne modifie aucun état local persistant. L'état RSS reste limité à la mémoire du
processus. Le mode `PRONOTE_AUTH_MODE=qr_token` est incompatible avec cette garantie : la commande