Harden app security and clean unused exports - #20
Open
firminunderscore wants to merge 2 commits into
Open
Conversation
Member
Author
|
@copilot resolve the merge conflicts in this pull request met aussi a jour les modifications car entre temps j'ai merge des pr sur main. |
Contributor
C’est fait dans |
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
Motivation
Originet leContent-Type.Description
better-authà la seule origine configurée en remplaçant la logique qui faisait confiance à l'Originentrant partrustedOrigins: [origin](worker/auth.ts).Referrer-Policy,X-Content-Type-Options,X-Frame-Options,Permissions-Policy) et une fonctionwithSecurityHeaderspour appliquer ces en-têtes aux réponses JSON et aux assets (worker/index.ts).assertTrustedOriginqui bloque les méthodes mutatives cross‑origin et en exigeantContent-Type: application/jsondansrequestBodypour éviter des soumissions non prévues (worker/index.ts).export) dans les modules concernés (shared/game.ts,src/lib/posthog.ts,src/components/GameReplay.tsx,src/components/ui.tsx,src/game/*,src/lib/auth.ts), et ajouté le scriptcheck:wordspour l'utilitaire existant de validation de mots (package.json).Testing
npm run typechecka réussi sans erreurs et a validé les changements de types.npm run buildn'a pas pu s'exécuter dans cet environnement (Node v20) à cause d'une dépendance (@cloudflare/vite-plugin/wrangler) qui requiert Node >= 22 et importenode:module.registerHooks.npm audit --omit=devsignale encore 6 vulnérabilités modérées dans une chaîne de dépendances liée àdrizzle-kit/better-authsans correctif automatique disponible.npx knip --no-progressa été exécuté et a rapporté quelques fichiers/exports inutilisés restants et l'impossibilité de charger complètementvite.config.tsdans cet environnement (signalé comme limitation de l'outil ici).Codex Task