No reviewers
Labels
No labels
P0-critical
P1-high
P2-medium
P3-low
UX
bug
documentation
duplicate
enhancement
good first issue
help wanted
invalid
performance
question
security
tech-debt
wontfix
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
SlopVibe-org/nutri-food!46
Loading…
Reference in a new issue
No description provided.
Delete branch "fix/security-34-38-39"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Security sprint: #34, #38, #39
#34 (XSS — esc() + innerHTML)
Déjà réglé dans le code actuel.
esc()couvre le backtick, plus aucuninnerHTML +=restant.#38 (JWT localStorage → cookie httpOnly)
Bearerdu frontend (tous les fichiers JS)setAuth()ne stocke plus le JWT en localStorage/api/logoutpour clearer les cookies/api/logoutau logout#39 (CSRF — double-submit cookie)
nf_csrf_tokensetté au login/register/reset/change-pwbefore_app_requestvalide le X-CSRF-Token sur tous les POST/PUT/DELETEfetchWithTimeoutinjecte automatiquement le header X-CSRF-TokenTests