v0.4.18: protección anti-secuestro de ID en el relay de internet

relay.rs envía al relay una huella SHA-256 del client_token al registrar
el ID de 8 dígitos, en vez del token en texto plano. Permite que el relay
(gradio-relay, cambio complementario ya desplegado en relay.gradio.net)
rechace un re-registro de un ID activo cuando la huella no coincide,
cerrando la ventana para que un tercero que conozca el ID intercepte el
token de un cliente remoto suplantando a la estación real.
This commit is contained in:
2026-08-23 01:36:07 -05:00
parent 03084e2d5a
commit 70940420ff
5 changed files with 52 additions and 10 deletions
+8
View File
@@ -4,6 +4,14 @@ Todas las versiones publicadas de `gradio-player` (paquete .deb).
---
## [0.4.18] — 2026-08-23
### Seguridad
- **Protección contra secuestro de ID en el relay de internet**: `relay.rs` ahora envía al relay una huella SHA-256 del `client_token` configurado (nunca el token en sí) al registrarse con el ID de 8 dígitos. El servidor de relay (`gradio-relay`, desplegado en `relay.gradio.net`) rechaza un nuevo registro para un ID ya activo si la huella no coincide, evitando que un tercero que conozca/adivine el ID de una estación le robe el slot e intercepte el token de los clientes remotos que se conecten después. Compatible con estaciones que aún no actualizaron: si el slot activo nunca tuvo huella (versión anterior), el comportamiento es el mismo que antes de este fix — sin regresión, pero sin protección hasta actualizar.
---
## [0.4.17] — 2026-08-22
### Nuevo