No reviewers
Labels
No labels
accepted
bug
declined
docs
duplicate
enhancement
good first issue
in-progress
needs-info
privacy
security
triage
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
LibreKAT/Ocideck!654
Loading…
Reference in a new issue
No description provided.
Delete branch "fix/media-cap-toetsbaar"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Drie uit de review vóór publicatie, twee commits.
#618 — twee beloftes die alleen door commentaar bewaakt werden
SECURITY.mdbelooft allebei. De test die naar de bytecap heette deedexpect(kMaxRemoteMediaBytes, greaterThan(0))— een toets dát de constante bestaat, niet dat de grens werkt. De drie regels die hem uitoefenen hadden nul dekking; schrappen leverde een groene bouw op.Zelfde onbereikbaarheid als eerder bij de CVE-download:
guardedNetworkImageBytespint de socket via NetGuard, en die weigert loopback, dus een testserver op deze machine bestaat per ontwerp niet. De grens staat nu apart inreadCappedMediajuist zodat hij te bereiken is — inclusief het geval waar de tweede telling voor bestaat: een liegende of ontbrekende Content-Length. Ook de randen: precies op de grens mag nog, één byte erover niet.De omleidingsweigering stond in
network_sink_guard_testletterlijk als regel commentaar. Nu is het een assertie over elke gepinde client. Waarom het uitmaakt: volgt zo'n client zelf een 3xx, dan legt hij een níéuwe verbinding naar een adres dat nooit door de poort kwam — en dan was het pinnen voor niets. Alle zeven zetten hem vandaag, dus de lijst begint leeg.Beide geplant en rood gezien.
#601 — de sterkste beveiligingszin op de voorpagina klopte half
De README zei dat het typesysteem de projectiegrens afdwingt "so no render surface can forget it".
De eerste helft klopt: het geredigeerde type heeft een private constructor, dus een oppervlak dat erom vraagt kán de rauwe bron niet krijgen. De gevolgtrekking klopt niet — de compiler weet niet wélke functies dat type horen te eisen, en juist daar zit het vergeten uitvoerkanaal. Dat is precies wat de poort uit #561 doet, en de kop van díé poort zegt het al met zoveel woorden.
De README zegt het nu ook, inclusief de blinde vlek (een oppervlak dat het schrijven twee lagen verderop uitbesteedt wordt niet gezien). Dit is de eerste zin die een security-reviewer natrekt; hij hoort te kloppen in plaats van indruk te maken. Het commentaar in
privacy_projection.dartbeweerde hetzelfde en is meegegaan.#645 — het dode meldadres
Blijft staan in de CHANGELOG, want het wás de fout en correcties blijven hier staan. Maar er staat nu bij dat het níét in gebruik is, zodat
grep -rn "security@"geen twee adressen oplevert zonder aanwijzing welk het huidige is.make checkgroen.Closes #618
Closes #601
Closes #645