Security fixes: session hardening, open redirect, SSR path injection #1

Merged
ArdaSamadi merged 1 commits from security-fixes into main 2026-06-14 15:58:50 +00:00
Owner
  • sessions: require REMIX_SECRET in prod (no "secret" fallback); base Secure
    cookie on NODE_ENV; add maxAge
  • login: safeRedirect() blocks open-redirect via redirectTo (loader + action)
  • SSR loaders: encodeURIComponent on user path params before internal API
    fetch (product, store product, seller)

Co-Authored-By: Claude Opus 4.8 noreply@anthropic.com

- sessions: require REMIX_SECRET in prod (no "secret" fallback); base Secure cookie on NODE_ENV; add maxAge - login: safeRedirect() blocks open-redirect via redirectTo (loader + action) - SSR loaders: encodeURIComponent on user path params before internal API fetch (product, store product, seller) Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
ArdaSamadi added 1 commit 2026-06-14 15:58:41 +00:00
- sessions: require REMIX_SECRET in prod (no "secret" fallback); base Secure
  cookie on NODE_ENV; add maxAge
- login: safeRedirect() blocks open-redirect via redirectTo (loader + action)
- SSR loaders: encodeURIComponent on user path params before internal API
  fetch (product, store product, seller)

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
ArdaSamadi merged commit d75c6065e7 into main 2026-06-14 15:58:50 +00:00
Sign in to join this conversation.
No reviewers
No Label
No Milestone
No project
No Assignees
1 Participants
Notifications
Due Date
The due date is invalid or out of range. Please use the format 'yyyy-mm-dd'.

No due date set.

Dependencies

No dependencies set.

Reference: Sotoontech/Vitron-Front#1
No description provided.