Descrição
A autenticação WebSocket em `consumers.py` utiliza JWT via query parameter (`?token=`), expondo o token em URLs, logs de servidor e histórico do navegador.
Impacto
- Tokens JWT vazam em logs de acesso
- Tokens expostos no histórico do navegador
- Qualquer pessoa com acesso à URL pode authenticar
Correção sugerida
- Usar header `Authorization: Bearer ` com upgrade handshake
- Ou passar token via cookie httpOnly
- Implementar WebSocket ping/pong heartbeat para connection health
Referência
- consumers.py: `WorkflowRunConsumer`
Descrição
A autenticação WebSocket em `consumers.py` utiliza JWT via query parameter (`?token=`), expondo o token em URLs, logs de servidor e histórico do navegador.
Impacto
Correção sugerida
Referência