Skip to content

[Segurança] Suporte a autenticação segura em requisições de ingestão no ingest.py #3184

Description

@Adriano1976

Descrição do problema e por que é explorável

Em graphify/ingest.py (linha 88), a função safe_fetch() não aceita cabeçalhos de autorização customi
zados. Para ingerir documentações internas em URLs privadas, usuários podem ser induzidos a passar token
s de acesso como parâmetros de consulta na URL (https://internal.doc/api?token=SECRET), o que expõe se
gredos em logs e históricos do terminal.

Evidência

Arquivo: graphify/ingest.py:L88

def safe_fetch(url: str):
validate_url(url)
# urllib/requests executado sem repasse de headers de autenticação seguros

Impacto

Baixo — Risco de exposição indevida de credenciais via logs de URL ao tentar acessar endpoints protegidos.

Sugestão de correção

Permitir a passagem de cabeçalhos via argumento CLI ou leitura de variáveis de ambiente mascaradas.

Critérios de Aceite

  • Permitir parâmetro de headers em safe_fetch().
  • Mascarar valores de headers de autorização em qualquer saída de log ou erro.

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Type

    No type

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions