People-first проверка goshs share links по ghsa-j48m-h7xq-2xpj: применимость, безопасный fixture для границы «единая атомарная операция check-and-increment для ограниченного share token», измеримый контракт и stop-rule без production-данных.
Определите применимость goshs share links
Создайте карточку применимости для goshs share links: installed version, package source, build digest, feature/config reachability и роль вызывающего субъекта. Reviewed Advisory описывает «goshs: Share-link ?token=… redemption races past download limit», опубликована 2026-07-01, обновлена 2026-07-01 и задаёт диапазон «goshs.de/goshs/v2 <= 2.0.9; first patched 2.1.0». Эти данные не доказывают состояние конкретного развёртывания. Проверьте vendor backport и commit provenance; при неизвестной сборке оставьте applicability=unknown. Фактическая граница статьи — «единая атомарная операция check-and-increment для ограниченного share token», а не общее обсуждение severity или продукта.
Опишите доверительную границу
Сформулируйте отдельную пользовательскую боль: параллельные запросы читают один старый счётчик и вместе превышают установленный лимит. Запишите доверенный субъект, объект, управляющую policy и первый потенциальный побочный эффект. Заранее задайте защитный контракт: ровно один вызов получает allow и увеличивает счётчик до 1; остальные получают limit-reached до file-send. Его нельзя подменять отсутствием исключения или HTTP 200: важна стадия до чтения, передачи, allocation, mutation или delivery. Рабочий артефакт — request-id / counter-before / reservation / file-send / counter-after / result. В нём нужны только классы и счётчики; значения credentials, содержимое файлов, IP, account identifiers и персональные данные исключаются.
Соберите обратимый стенд
Постройте минимальный обратимый стенд: in-memory share store с limit=1, барьер на три локальные goroutine и fake file sender со счётчиком. Затем одновременно вызвать redemption, не отдавая реальный файл, затем дождаться всех итогов с коротким timeout. Сеть должна быть отключена или замкнута на loopback, filesystem — на disposable temp, state — на in-memory либо transaction rollback. Добавьте штатный контроль и отрицательный boundary-case, дайте каждому bounded timeout и одинаковую конфигурацию. Заранее внесите в карточку digest входа; после опыта сохраните result class, side-effect counters и cleanup proof. Не увеличивайте нагрузку и не пытайтесь воспроизвести вредный эффект на чужой системе.
Измерьте контракт до побочного эффекта
Сведите observed в матрицу «request-id / counter-before / reservation / file-send / counter-after / result» и сравните с критерием «ровно один вызов получает allow и увеличивает счётчик до 1; остальные получают limit-reached до file-send». Для каждого ряда отметьте decision stage, mutation/read/send counter, final state digest и отклонение от expected. Normal-control обязан пройти тот же код, иначе отрицательный итог ничего не говорит о защите. Повторите лишь малый детерминированный набор; расхождение порядка считается отдельным race/cache сигналом. Pass ставится только когда запрет срабатывает раньше чувствительного действия, а разрешённый сценарий сохраняет documented behavior.
Свяжите patch с узким механизмом
Проверьте исправление по механизму, а не по номеру версии: upstream patch должен напрямую обеспечивать «единая атомарная операция check-and-increment для ограниченного share token». Сопоставьте pre/post build на том же лабораторный набор и сравните «request-id / counter-before / reservation / file-send / counter-after / result». Для диапазона «goshs.de/goshs/v2 <= 2.0.9; first patched 2.1.0» отдельно внесите в карточку vendor patch provenance и release artifact digest. Canary допускается только в лаборатории; production rollout требует отдельного change contract, backup и rollback. Не объявляйте систему безопасной целиком: этот опыт подтверждает один узкий invariant и не говорит об эксплуатации, ущербе, спросе, индексации или позиции страницы.
Остановитесь и подготовьте поддержку
Примените жёсткий stop-rule: остановиться при реальном файловом содержимом, внешнем listener или зависшей goroutine. Красные флаги также включают внешний адрес, реальный credential, privilege prompt, необратимую запись, рост ресурсов, данные не из лабораторный набор, отсутствие cleanup и изменившийся объект вне test root. При первом флаге завершите проверку и оставьте статус blocked. Для поддержки передайте ghsa-j48m-h7xq-2xpj, goshs share links, «goshs.de/goshs/v2 <= 2.0.9; first patched 2.1.0», reachability evidence, sanitized matrix, штатный контроль, stop reason и две прямые ссылки. Не публикуйте payload и чужие логи; неизвестное обозначьте unknown, а не выдуманным фактом.
Используйте минимальное дерево решения
Минимальное дерево решения для goshs share links: если версия вне доказанного affected range и patch provenance подтверждён — not-applicable; если ветвь недостижима по документированной конфигурации — not-reachable; если лабораторный набор даёт «ровно один вызов получает allow и увеличивает счётчик до 1; остальные получают limit-reached до file-send» на candidate build — ready-for-reviewed-update; если наблюдается «параллельные запросы читают один старый счётчик и вместе превышают установленный лимит» — fail и эскалация владельцу. Во всех остальных случаях статус unknown. К карточке приложите «request-id / counter-before / reservation / file-send / counter-after / result» и criterion «остановиться при реальном файловом содержимом, внешнем listener или зависшей goroutine». Такое дерево не превращает один advisory в универсальную рекомендацию и сохраняет people-first приоритет: минимальное воздействие, ясная остановка и проверяемый ответ.
Материал подготовлен редакцией VOne с помощью ИИ; даты, диапазоны, прямые ссылки, безопасный опыт, privacy-ограничения и отсутствие рекламных обещаний затем перепроверены по первичным источникам.
Источники и проверка
- GitHub Reviewed Advisory ghsa-j48m-h7xq-2xpj проверено 2026-08-31
- Upstream-репозиторий goshs share links проверено 2026-08-31
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.