Skip to content

[Security] Comprehensive Data Sanitization and Input Validation Audit #164

Description

@AlAfiz

Description: Several administrative and public search endpoints parse user input strings directly into database query contexts, posing potential injection risks and Cross-Site Scripting (XSS) vectors if returned directly to frontend clients.
Context / Motivation: Tightly validation-checking all inputs at the API boundaries guarantees that malformed inputs are blocked long before they hit internal application execution engines.
Acceptance Criteria:

  • Integrate a schema validation layer (like Zod or Joi) across all incoming payload points (req.body, req.query, req.params).
  • Ensure any text search parameters escape special SQL/NoSQL parameters explicitly.
  • Clean and sanitize any user-provided metadata using an XSS filter before saving it to the database.
    Technical Pointers: Rely entirely on parameterized queries or ORM safe-execution paradigms instead of constructing query components via raw string concatenation.

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    Type

    No type

    Projects

    No projects

      Milestone

      No milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions