Yopass: neověřené e-maily mohly projít omezením domén v OIDC
Yopass je open-source nástroj (přes 3 000 hvězdiček na GitHubu) pro bezpečné sdílení tajemství, hesel a souborů. Když je nastavený tak, že pustí jen přihlášení z vybraných e-mailových domén, jeho OIDC přihlášení věřilo e-mailové adrese od poskytovatele identity, aniž ověřilo claim email_verified. Kdo měl u poskytovatele identity s povolenou doménou neověřený účet, mohl tak omezení domén obejít.
- 23. 9. 2026. BudgetScan upozornil na chybějící kontrolu. Otevřeli jsme pull request s opravou a testy.
- 24. 9. Automatická revize chtěla silnější testy, které jsme doplnili. Správce upozornil, že
email_verifiedje nepovinný claim, takže jeho slepé vynucení by mohlo rozbít stávající nasazení. - 25. 9. Správce Johan Haals na naší záplatě postavil nový pull request: náš commit ponechal jako první, s naším autorstvím, a přidal výslovnou výjimku pro poskytovatele, kteří claim neposílají, upozornění při startu, validaci konfigurace, testy a dokumentaci.
- 26. 9. Začleněno do Yopass. Ve výchozím nastavení teď OIDC přihlášení vyžaduje ověřený e-mail.
- Přečíst celý příběh →
- Náš původní pull request (#3966)
- Začleněný pull request (#3973)
- Naše záplata jako jeho první commit
Jak to číst. Díky Johanu Haalsovi za rychlé a pečlivé zpracování. Skener problém našel a člověk, správce projektu, rozhodl, jak ho bezpečně opravit. Přesně takhle to chceme mít: nálezy jsou podněty pro lidi, ne rozsudky. Je to jeden příklad, ne benchmark. Naměřené výsledky zveřejníme, až je budeme mít.