fix(security): add .config/gh to read protection for @file references (#4327)
Follow-up to PR #4305 — .config/gh was added to the write-deny list but missed from _SENSITIVE_HOME_DIRS, leaving GitHub CLI OAuth tokens exposed via @file:~/.config/gh/hosts.yml context injection.
This commit is contained in:
@@ -17,7 +17,7 @@ REFERENCE_PATTERN = re.compile(
|
|||||||
r"(?<![\w/])@(?:(?P<simple>diff|staged)\b|(?P<kind>file|folder|git|url):(?P<value>\S+))"
|
r"(?<![\w/])@(?:(?P<simple>diff|staged)\b|(?P<kind>file|folder|git|url):(?P<value>\S+))"
|
||||||
)
|
)
|
||||||
TRAILING_PUNCTUATION = ",.;!?"
|
TRAILING_PUNCTUATION = ",.;!?"
|
||||||
_SENSITIVE_HOME_DIRS = (".ssh", ".aws", ".gnupg", ".kube", ".docker", ".azure")
|
_SENSITIVE_HOME_DIRS = (".ssh", ".aws", ".gnupg", ".kube", ".docker", ".azure", ".config/gh")
|
||||||
_SENSITIVE_HERMES_DIRS = (Path("skills") / ".hub",)
|
_SENSITIVE_HERMES_DIRS = (Path("skills") / ".hub",)
|
||||||
_SENSITIVE_HOME_FILES = (
|
_SENSITIVE_HOME_FILES = (
|
||||||
Path(".ssh") / "authorized_keys",
|
Path(".ssh") / "authorized_keys",
|
||||||
|
|||||||
Reference in New Issue
Block a user