Mattias & JP - #17
Open
monophono wants to merge 16 commits into
Open
Conversation
Co-authored-by: jpsingvall-dotcom <jpsingvall-dotcom@users.noreply.github.com>
| @@ -1,5 +1,5 @@ | |||
| import mongoose from "mongoose" | |||
|
|
|||
| // Meddelanden ska vara 3-140 tecken (Frontend och Backend). Min/max-längd saknas under required (rad6) i det nuvarande systemet, vilket innebär att det inte finns någon begränsning för hur korta eller långa meddelanden kan vara. Detta kan leda till att användare skickar in tomma meddelanden eller meddelanden som är längre än 140 tecken, vilket kan resultera i en dålig användarupplevelse och potentiella problem med databaslagring. Det är viktigt att implementera denna validering både i frontend (för att ge snabb feedback till användaren) och i backend (för att säkerställa dataintegritet och förhindra skadlig indata). | |||
There was a problem hiding this comment.
Bra skrivet. Relevant information rörande funktion och säkerhet.
|
|
||
| if (!process.env.JWT_SECRET) throw new Error("JWT_SECRET is not set in .env") | ||
|
|
||
| // Helmet är ett bra säkerhetspaket. Det sätter säkra HTTP-headers i svaren som skickas till webbläsaren. Bland annat sätter den headers som aktiverar webbläsarens egna inbyggda skydd mot att köra dolda skript. Det ger ett bra extra lager av skydd, men ersätter inte behovet av att tvätta själva texten som sparas. |
| }) | ||
| } | ||
|
|
||
| //Lösenord ska lagras hashaade (gärna med salting) och inte i klartext i databasen. Detta uppfylls genom hashedPassword nedan där även salting ingår via bcrypt.hash() funktionen. Detta är en viktig säkerhetsåtgärd för att skydda användarnas lösenord i händelse av en databasläcka. |
Comment on lines
+75
to
+80
| // Begränsa antal misslyckade inloggningsförsök (Rate limiting). Detta krav uppfylls inte i det nuvarande systemet, | ||
| // där det inte finns någon mekanism för att begränsa antalet inloggningsförsök. Detta kan leda till att angripare kan | ||
| // försöka gissa lösenord genom brute-force attacker. För att åtgärda detta bör en rate limiting middleware som | ||
| // express-rate-limit implementeras på login-routen, vilket begränsar antalet inloggningsförsök från en viss IP-adress | ||
| // under en viss tidsperiod, till exempel 5 försök per 15 minuter. Detta hjälper till att skydda användarkonton från | ||
| // brute-force attacker och förbättrar den övergripande säkerheten i systemet. |
| if (!message) return res.status(404).json({ error: "Message not found" }) | ||
|
|
||
| // Användare skall endast kunna ändra egna meddelanden. Kravet uppfylls för ändringar. | ||
|
|
There was a problem hiding this comment.
Det är super bra tanke, men hur skall det säkerställas?
Comment on lines
+1
to
+14
| # yh-message-app-fullstack | ||
|
|
||
| hejsan! | ||
|
|
||
| håll i hatten | ||
|
|
||
| nu skriver jag över dig | ||
| hej jag heter mattias | ||
| serd du detta i realtid? | ||
| detta är skrivet utan att "committa" =| | ||
|
|
||
| ja men se där, nu är det liiiive.. realtid. | ||
| jag committar!!! | ||
| =| No newline at end of file |
There was a problem hiding this comment.
Överflödig text. Men spännande läsning.
rasmuswong-cloud
left a comment
There was a problem hiding this comment.
Overall väldigt bra. Dock skulle det vara enklare för oss om det fanns ändrad kod. Annars super bra jobbat.
Removed outdated text and retained the greeting.
✅ Deploy Preview for yh-message-app-fullstack ready!
To edit notification comments on pull requests, go to your Netlify project configuration. |
Added a detailed security review section outlining findings from automated tools, identified vulnerabilities, and proposed remediation steps.
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
No description provided.