Skip to content

JWT token exposto em query string na autenticação WebSocket #5

Description

@pizanao

Descrição

A autenticação WebSocket em `consumers.py` utiliza JWT via query parameter (`?token=`), expondo o token em URLs, logs de servidor e histórico do navegador.

Impacto

  • Tokens JWT vazam em logs de acesso
  • Tokens expostos no histórico do navegador
  • Qualquer pessoa com acesso à URL pode authenticar

Correção sugerida

  1. Usar header `Authorization: Bearer ` com upgrade handshake
  2. Ou passar token via cookie httpOnly
  3. Implementar WebSocket ping/pong heartbeat para connection health

Referência

  • consumers.py: `WorkflowRunConsumer`

Metadata

Metadata

Assignees

No one assigned

    Labels

    bugSomething isn't working

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions