daniele-liprandi/EvoNEST-backbone
API key accepted in URL query parameters
Open
#10 opened on Nov 26, 2025
BackendCriticalSecuritygood first issue
Repository metrics
- Stars
- (1 star)
- PR merge metrics
- (PR metrics pending)
Description
Description
API keys can be passed via query parameters, which exposes them in server access logs, browser history, referrer headers, and shared URLs.
Files affected
src/app/api/utils/apiKeyAuth.js
Current code
const url = new URL(req.url);
const queryApiKey = url.searchParams.get("apiKey");
if (queryApiKey) {
return queryApiKey;
}
Recommended fix
Remove query parameter support entirely and only accept headers.