fix(api-auth): verlopen API-token weigeren in authenticateApiRequest (ISS-2) #265
No reviewers
Labels
No labels
severity/s3
severity/s4
No milestone
No project
No assignees
2 participants
Notifications
Due date
No due date set.
Dependencies
No dependencies set.
Reference
janpeter/Scrum4Me!265
Loading…
Add table
Add a link
Reference in a new issue
No description provided.
Delete branch "fix/api-token-expiry"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Probleem
authenticateApiRequest()inlib/api-auth.tscontroleerde op het Bearer-pad alleenrevoked_at. Een token metexpires_atin het verleden bleef daardoor werken op alle REST-routes die deze functie gebruiken, terwijl de workers-UI het als "Verlopen" toont.Wijziging
Een token met
expires_at <= nowkrijgt dezelfde401 Unauthorizedals een ingetrokken token. Grens gelijk aan het dispatchpad in scrum4me-mcp: geldig is alleenexpires_at IS NULLof> now.Tests
Nieuw:
__tests__/lib/api-auth.test.ts: verlopen geweigerd, zonder vervaldatum geaccepteerd, toekomstige vervaldatum geaccepteerd, en geen terugval op de sessie-cookie bij een verlopen Bearer-token. De weiger-test faalde voor de fix.tsc --noEmit, eslint op de gewijzigde bestanden ennpm test: 2920 geslaagd, 6 overgeslagen.Let op bij uitrol
Niet-ingetrokken tokens die al verlopen zijn, worden na deze wijziging geweigerd. JP controleert dat voor de merge.
Zuster-PR in scrum4me-mcp voor
src/auth.ts(ISS-9).🤖 Generated with Claude Code
APPROVED
janpeter referenced this pull request from janpeter/scrum4me-mcp2026-09-27 20:18:39 +02:00