[错误]: validate_credentials:true 对 API_KEY 没有效果 — 不正确的密钥会创建一个活动连接的帐户
SDK 语言
两者——行为为server-side. 通过原始HTTP直接取自POST /api/v3.1. / 连接-账户 ' ,并通过主机仪表板和QQcomposio/core'观测到。
QQ SDK 版本
XQCOMposio/[email protected]';也通过生HTTP复制到v3.1 API(无SDK).
运行时环境
macOS上的节点;复制为生HTTP+主机仪表板.
环境
生产部署
描述臭虫
对于静态证书计划(API-KEY',Basic',BEARER-TOKEN'),**有效**证书建立了一个与地位:实际操作'有关的账户。 证书从未在创建时与供应商核对过, " 验证证书 " 也没有改变这一点。
**1. 验证-证书:真'对API-KEY'没有影响,与其本身的打字相矛盾。 **
Connected Account CreateParams'将国旗作为*[警告] 是否要验证所提供的证书,只验证API Key Auth方案。” * (XQcomposio/client/resources/connect-counters.d.mts')。 在实践中,发送有效-证书:真实',但故意无效的API-KEY'仍返回201',其地位:ACTIE'。 在我们的测试中,这为**26/26API KEY ' 工具包** 提供了用垃圾钥匙试用的工具包。 旗帜is被解析出(一个非布尔值`400';一个未知的字段被默默地忽略)——它只是对结果没有任何影响.
**2. 静态装置没有证书核查表面。 **
对v3.1连接的-账户 ' 表面(创建 ' /获得 ' /名单 ' /删除 ' /恢复 ' /重新确定 ' /地位 ' /链接 ' /完整-奥斯 ' )进行路径扫描,不会暴露出对供应商的静态认证。 新鲜'(id,{验证 证书}})返回409',用于API KEY'/BASIC'/BEARER TOKEN'(“只支持可调整方向的方案/更新”),因此路径也不存在。
**3. 也不可能在客户方面可靠地运作——我们测得。 **
由于没有第一党的检查,我们尝试了明显的绕道:在创建之后,探索与安全、只读、无辩驳的呼叫的联系,并寻找401'。 带有参数的工具对此是无法使用的(一个错误的参数返回了它自己的404'/`400',无法与认证失败区分开来),而且写工具显然不能被调用来测试一个密钥——因此它会降低到工具包的'get current user endpoint',或者一个无参数的'read OnlyHint'工具.
我们用一个故意无效的钥匙对目录中的936个 静态认证工具包进行了探测 只有**444 (47%)**返回了干净的`401'。 其余的,一个无效的密钥与任何安全要求下的工作密钥是无法区分的:
对无效密钥的回应 \\ 工具箱作为判决使用 ?
|:也.
401' 444'坏钥匙'
|404'-在验证前的终点路线 |114 | 403 ' ——认证,然后点击ACL 89. * * * 可以是有效但范围不足的密钥 * *
`200' - 终点是公开的------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
- `400' - "得到" . . . . . . .
内容来源: ComposioHQ/composio