SSRF-poort: bewaak ook een tweede client in een al toegelaten bestand #471
Loading…
Add table
Add a link
Reference in a new issue
No description provided.
Delete branch "fix/ssrf-buildguard"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Uit de externe audit (X-03). De bevinding zelf — "geen build-guard tegen een vergeten 8e egress-site" — is inmiddels achterhaald:
test/network_sink_guard_test.dartbewaakt HttpClient, package:http, dio en rauwe sockets, breder dan de audit voorstelde.Wat er wél nog open stond is de granulariteit. De allowlist werkt per bestand, dus een tweede, ongepinde client in een al toegelaten bestand glipt erdoor. Dit legt het aantal per bestand vast als ratchet.
Beide richtingen getoetst: nul op de repo, rood op een geplante overtreding.
make checkgroen.