Session-Cookie ohne secure-Flag (src/web/auth.js)
Das Anmelde-Cookie war httpOnly, sameSite und signiert — aber ohne secure.
Beim ersten Aufruf ueber http, bevor der Proxy auf https umleitet, geht es
damit im Klartext mit. Auf einem fremden WLAN ist das die Sitzung.
Das Flag laesst sich nicht aus request.protocol ableiten: hinter dem
Reverse-Proxy kommt jede Anfrage als http an, trustProxy ist nicht gesetzt.
Stattdessen aus der konfigurierten Adresse des Hosts, mit derselben
Zuordnung, die der OAuth-Redirect schon benutzt. Lokal ueber
http://localhost bleibt es aus, sonst kaeme man beim Entwickeln nicht rein.
Geprueft gegen sechs Hosts: hub und bot ergeben secure, localhost nicht.
Gilt auch fuer das OAuth-State- und das SSO-Ruecksprung-Cookie.
Unbehandelte Rejection beim Start (src/bot/client.js)
registerCommands() faengt nichts ab, der Aufrufer im ClientReady-Handler
auch nicht. Seit Node 15 beendet eine unbehandelte Rejection den Prozess —
ein Rate-Limit von Discord beim Start haette den Bot also abgeschossen und
mit restart: unless-stopped in eine Neustart-Schleife geschickt. Dabei
stehen die zuvor registrierten Befehle bei Discord weiter, und alles
andere koennte laufen. Jetzt wird der Fehler geloggt und der Bot bleibt an.
Number('') ist 0 (src/bot/anti-raid.js)
Beim Aufheben der Raid-Sperre wird die gemerkte Verifizierungsstufe
zurueckgesetzt. Fehlt die Notiz, ergab Number('') die 0 — und 0 ist eine
gueltige Stufe, naemlich "keine". Der Server waere also auf offen gestellt
worden statt so gelassen, wie er war. Jetzt wird nur zurueckgesetzt, was
auch wirklich als Zahl notiert ist.
Ohne Befund geprueft: alle 168 SQL-Abfragen gegen das echte Schema inklusive
Migrationen, alle 109 Routen auf Rechtepruefung (53 von 54 schreibenden haben
eine, die 54. haengt am timing-safe verglichenen Secret), Farbwerte vor dem
Einbetten in ausgeliefertes CSS, das Escaping der OG-Meta-Tags, Timer-Cleanup
im Frontend und die uebrigen async-Handler.
Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>