Files
ALPHA-TRAIN2/services/tiktak/server/auth/context.go
T
bobiqqandClaude Opus 5 fac56abb1d tiktak: LFI/auth-bypass в /vtt/, утечка превью, креды
- handleVtt: id валидируется как положительное целое, ошибка GetVideo
  больше не игнорируется. Закрывает сразу два вектора: обход ACL через
  нулевой db.Video (Private=false => haveAccess пропускал анонима) и
  path traversal в path.Join(VttFolder, vid+".vtt").
- handleCreate: резкое превью приватного видео удаляется после блюра,
  иначе оно оставалось доступным в public/static через echo.Static.
- main.go: DSN приведён к паролю из compose (5935004 поменял только
  compose, из-за чего сервис не достучался бы до базы).
- db: пароли хешируются sha256 с pepper, сверка в Go constant-time,
  плейнтекст принимается как legacy => старые юзеры не теряют доступ.
- cookies: HttpOnly + Path=/ + SameSite=Lax.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-26 11:42:05 +03:00

49 lines
861 B
Go

package auth
import (
"github.com/labstack/echo"
"net/http"
"strconv"
)
const HashCookieName = "hash"
const IdCookieName = "user_id"
func Cookies(id int64) (*http.Cookie, *http.Cookie) {
ids := strconv.FormatInt(id, 10)
return &http.Cookie{
Name: IdCookieName,
Value: ids,
Path: "/",
HttpOnly: true,
SameSite: http.SameSiteLaxMode,
}, &http.Cookie{
Name: HashCookieName,
Value: Generate(ids),
Path: "/",
HttpOnly: true,
SameSite: http.SameSiteLaxMode,
}
}
type Context struct {
echo.Context
}
func (uc *Context) GetId() (uid int64) {
idc, err := uc.Cookie(IdCookieName)
if err != nil {
return
}
hashc, err := uc.Cookie(HashCookieName)
if err != nil {
return
}
v, err := strconv.ParseInt(idc.Value, 10, 64)
if Validate(idc.Value, hashc.Value) && err == nil {
uid = v
}
return
}