&& will short circuit, vulnerable to potential timing attacks, use & instead (#1429)

This commit is contained in:
Akshay Birajdar
2026-04-10 21:51:24 +02:00
committed by GitHub
parent 65c5f8eb07
commit a9a7a89f71
+1 -1
View File
@@ -5,7 +5,7 @@ if Rails.env.production?
configured_username = ::Digest::SHA256.hexdigest(ENV.fetch("SIDEKIQ_WEB_USERNAME", "sure"))
configured_password = ::Digest::SHA256.hexdigest(ENV.fetch("SIDEKIQ_WEB_PASSWORD", "sure"))
ActiveSupport::SecurityUtils.secure_compare(::Digest::SHA256.hexdigest(username), configured_username) &&
ActiveSupport::SecurityUtils.secure_compare(::Digest::SHA256.hexdigest(username), configured_username) &
ActiveSupport::SecurityUtils.secure_compare(::Digest::SHA256.hexdigest(password), configured_password)
end
end