漏洞概述 在9Router的Next.js仪表板中发现了多个关键的API安全漏洞。 端点完全缺乏身份验证,允许任何人创建、读取、更新和删除提供商连接。此外, 暴露了完整的明文API密钥,而 和 则暴露了所有用户的请求历史和对话内容(包括系统提示、用户消息、助手响应)而无需身份验证。 影响范围 受影响的版本:<= 0.4.41 已修复版本:暂无 修复方案 1. 为所有 路由(GET、POST、PUT、DELETE)添加身份验证中间件。 2. 为所有 路由添加身份验证中间件。 3. 在任何API响应中不返回完整的API密钥字符串——仅返回掩码密钥。 4. 永远不要在API响应中返回GitHub Copilot令牌或类似的OAuth秘密。 5. 实施适当的授权检查,以便用户只能访问自己的数据。 6. 对公共端点实施速率限制。 POC代码