docs(d4): Security-Triage abgeschlossen — ARCH-027 verifiziert (SECRET_KEY-Fail bereits implementiert und strenger als gefordert), BUG-019 = 0 echte hardcoded Secrets (Entropie-Wert-Scan), BUG-020 = kein fixbares Finding (alle f-string-SQL-Interpolationen aus Whitelists/Config, kein User-Input-Fluss)
This commit is contained in:
+2
-2
@@ -212,7 +212,7 @@ Jeder Bug wird wie folgt dokumentiert:
|
||||
- **Tatsächlich:** 453 Treffer für password/secret/api_key/token in app/
|
||||
- **Schweregrad:** Medium
|
||||
- **Hinweis:** Die meisten sind legitime Verwendungen (password hashing, token generation, etc.) — manuelle Überprüfung nötig
|
||||
- **Status:** ⏳ Nicht gefixt — manuelle Überprüfung nötig
|
||||
- **Status:** ✅ Triage 2026-08-24 (Block D/D4): Präziser Entropie-Wert-Scan (Literals ≥16 Zeichen an secret-ish Namen, Placeholder gefiltert) = **0 echte hardcoded Secret-Werte**. Alle 453 Treffer sind Nutzungs-Muster (hash_password-Aufrufe, Token-Generierung, Pydantic-Schema-Feldnamen, Docstrings). Kein Handlungsbedarf.
|
||||
|
||||
### BUG-020: 288 Potential SQL Injection Risiken
|
||||
- **Kategorie:** Security
|
||||
@@ -220,7 +220,7 @@ Jeder Bug wird wie folgt dokumentiert:
|
||||
- **Tatsächlich:** 288 Treffer für execute(f"..."), execute(+...), text(...)
|
||||
- **Schweregrad:** Medium
|
||||
- **Hinweis:** Die meisten sind wahrscheinlich parameterized queries — manuelle Überprüfung nötig
|
||||
- **Status:** ⏳ Nicht gefixt — manuelle Überprüfung nötig
|
||||
- **Status:** ✅ Triage 2026-08-24 (Block D/D4): Auf 10 f-string-SQL-Stellen + 2 String-Konkatenationen reduziert (Rest = parameterisierte text()-Aufrufe). Alle interpolierten Werte verifiziert OHNE User-Input-Fluss: unified_search routes/jobs nutzen hardcoded Whitelist-Dicts (`tables`, `tag_tables`, `date_tables`, `_TABLE_MAP` mit `.get()`+None-Guard), hnsw.ef_search nutzt int-Config-Wert, agent_memory type_filter ist statischer String mit parameterisiertem :mtype-Wert. **Kein fixbares Finding** — Muster ist sicher.
|
||||
|
||||
### BUG-021: 165 Hardcoded Strings (i18n)
|
||||
- **Kategorie:** Frontend / i18n
|
||||
|
||||
Reference in New Issue
Block a user