security.md: защита от многозначного заголовка описана точнее
Отбой двух значений закрывает только Remote-User; Remote-Email берётся первым и закрепляется за чужой учётной записью навсегда. Путь построен ревью 2026-08-23, правило распространяется на всю тройку отдельной задачей.
This commit is contained in:
+7
-2
@@ -70,8 +70,13 @@ Telegram — связи чата с учётной записью сервис
|
||||
заголовок сам.** Сервис верит `Remote-User`, пришедшему с адреса из объявленного
|
||||
перечня, а перечень этот и есть адрес прокси. Прокси, настроенный **добавлять**
|
||||
заголовок вместо замены, оставит рядом со своим значением присланное анонимом —
|
||||
и аноним войдёт под любым именем. Половину этой беды сервис закрывает сам:
|
||||
запрос с двумя значениями `Remote-User` не узнаёт никого. Вторую половину
|
||||
и аноним войдёт под любым именем. Часть этой беды сервис закрывает сам:
|
||||
запрос с двумя значениями `Remote-User` не узнаёт никого. **Закрыт при этом
|
||||
только логин.** `Remote-Name` и `Remote-Email` берутся первым значением, то есть
|
||||
присланным анонимом, и адрес почты, занятый им, закрепляется за чужой учётной
|
||||
записью навсегда: колонка уникальна, а найденную запись узнавание не
|
||||
переписывает. Прогон ревью 2026-08-23 построил этот путь и прогнал его;
|
||||
правило решено распространить на всю тройку отдельной задачей. Остальное
|
||||
проверить отсюда нечем: правило живёт в `files/caddyproxy/Caddyfile.template`
|
||||
репозитория `pet-project-server`, и **требование к нему такое — заголовки
|
||||
`Remote-*` прокси обязан перезаписывать, а не пропускать**. Выкладку запускает
|
||||
|
||||
Reference in New Issue
Block a user