Changeset bedd7a6 in Klonkt for src/routes/auth.js

Timestamp:
08/06/2026 12:26:27 PM (5 weeks ago)
Author:
roboburr <roboburr@…>
Branches:
main
Children:
279ca0b
Parents:
f4f0a6d
git-author:
Robin <roboburr@…> (08/06/2026 12:26:18 PM)
git-committer:
roboburr <roboburr@…> (08/06/2026 12:26:27 PM)
Message:

Doorstuur-ophaal ondertekenen op de gedeelde inbox, en elke uitgang een reden

Twee dingen die de meting van shaer-drf in de weg stonden.

  1. signedGetJson valt bij een lege slug terug op een ONBETEKENDE GET. Op de gedeelde inbox is slugParam null, en dat is nu juist waar doorstuurverkeer landt, want we adverteren een sharedInbox. Een bron in secure mode was langs die weg dus helemaal niet te dereferencen. Dit is dezelfde fix die verifyRequest in shaer-afq kreeg -- elke lokale actor is een geldige ondertekenaar -- en shaer-afq voorspelde dit gat ook letterlijk, maar nam alleen fetchActor mee. Onbetekend blijft eerst, zodat een vreemde ons geen ondertekend verzoek naar een adres van zijn keuze kan laten sturen.
  1. Vijf van de zes uitgangen van dereferenceForwarded keerden stil terug. Daardoor was een weigering niet te onderscheiden van een versmalling die te ver dicht ging: op boiert stond 5x 'unknown inReplyTo' tegenover 29x signer mismatch, zonder dat te zien was waar de rest bleef. Elke uitgang noemt nu zijn reden, en 'fetch failed' is losgetrokken van 'attributedTo mismatch' -- het eerste is een onbereikbare bron, het tweede zegt de bron zelf dat iemand anders de auteur is.

Gecontroleerd dat de nieuwe test bijt: haal anySigningSlug() eruit en geval 13
valt om. Suite 466/466.

Co-Authored-By: Claude Opus 5 <noreply@…>

(No files)

Note: See TracChangeset for help on using the changeset viewer.