[CRITICAL] Hardcoded API token in SettingsScreen broncode #2
Labels
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
eddy/weegschaal-app#2
Loading…
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Probleem
In
src/screens/SettingsScreen.tsx:31staat de productie Bearer token hardcoded alsuseStatedefault:Deze token zit in de gehele git-historie (sinds commit
23db445) en is daarmee zichtbaar voor iedereen met repo-toegang. Iedereen met deze token kan authenticeren tegen de API opweegschaal.eddydevink.nl.Oplossing
Client-side:
useState<string>('')useEffectop regel 35-44 (die schrijft bij eerste render de defaults naar SecureStore zonder gebruikersconsent)Server-side:
Git-geschiedenis: Overweeg
git filter-branchof BFG Repo-Cleaner om de token uit de historie te verwijderen (optioneel, afhankelijk van of de repo ooit openbaar wordt).Afgehandeld in PR #16.
Client-side (commit
a27a969):SettingsScreen.tsxuseEffectverwijderd — geen ongewenste SecureStore writes meerServer-side:
9a699486...toegevoegd aanauth_tokenstabel (naast bestaande, die blijft werken voor bestaande gebruikers)Obsidian vault:
Homelab/Software ontwikkeling/Weegschaal App.mdbijgewerkt met REST API ipv WebDAV, beide tokens genoteerd