Descrição do problema e por que é explorável
Em graphify/ingest.py (linha 88), a função safe_fetch() não aceita cabeçalhos de autorização customi
zados. Para ingerir documentações internas em URLs privadas, usuários podem ser induzidos a passar token
s de acesso como parâmetros de consulta na URL (https://internal.doc/api?token=SECRET), o que expõe se
gredos em logs e históricos do terminal.
Evidência
Arquivo: graphify/ingest.py:L88
def safe_fetch(url: str):
validate_url(url)
# urllib/requests executado sem repasse de headers de autenticação seguros
Impacto
Baixo — Risco de exposição indevida de credenciais via logs de URL ao tentar acessar endpoints protegidos.
Sugestão de correção
Permitir a passagem de cabeçalhos via argumento CLI ou leitura de variáveis de ambiente mascaradas.
Critérios de Aceite
Descrição do problema e por que é explorável
Em
graphify/ingest.py(linha 88), a funçãosafe_fetch()não aceita cabeçalhos de autorização customizados. Para ingerir documentações internas em URLs privadas, usuários podem ser induzidos a passar token
s de acesso como parâmetros de consulta na URL (
https://internal.doc/api?token=SECRET), o que expõe segredos em logs e históricos do terminal.
Evidência
Arquivo:
graphify/ingest.py:L88Impacto
Baixo — Risco de exposição indevida de credenciais via logs de URL ao tentar acessar endpoints protegidos.
Sugestão de correção
Permitir a passagem de cabeçalhos via argumento CLI ou leitura de variáveis de ambiente mascaradas.
Critérios de Aceite
safe_fetch().