v0.4.18: protección anti-secuestro de ID en el relay de internet
relay.rs envía al relay una huella SHA-256 del client_token al registrar el ID de 8 dígitos, en vez del token en texto plano. Permite que el relay (gradio-relay, cambio complementario ya desplegado en relay.gradio.net) rechace un re-registro de un ID activo cuando la huella no coincide, cerrando la ventana para que un tercero que conozca el ID intercepte el token de un cliente remoto suplantando a la estación real.
This commit is contained in:
@@ -4,6 +4,14 @@ Todas las versiones publicadas de `gradio-player` (paquete .deb).
|
||||
|
||||
---
|
||||
|
||||
## [0.4.18] — 2026-08-23
|
||||
|
||||
### Seguridad
|
||||
|
||||
- **Protección contra secuestro de ID en el relay de internet**: `relay.rs` ahora envía al relay una huella SHA-256 del `client_token` configurado (nunca el token en sí) al registrarse con el ID de 8 dígitos. El servidor de relay (`gradio-relay`, desplegado en `relay.gradio.net`) rechaza un nuevo registro para un ID ya activo si la huella no coincide, evitando que un tercero que conozca/adivine el ID de una estación le robe el slot e intercepte el token de los clientes remotos que se conecten después. Compatible con estaciones que aún no actualizaron: si el slot activo nunca tuvo huella (versión anterior), el comportamiento es el mismo que antes de este fix — sin regresión, pero sin protección hasta actualizar.
|
||||
|
||||
---
|
||||
|
||||
## [0.4.17] — 2026-08-22
|
||||
|
||||
### Nuevo
|
||||
|
||||
Reference in New Issue
Block a user