Mejor manejo de secretos en webhooks
Authorization para autenticarse. Hasta esta versión, la API interna de HyperDX para listar y editar webhooks devolvía todo ese contenido en cada solicitud, lo que significaba que cualquier miembro autenticado del equipo podía leer los secretos con solo consultar la API.
Este cambio aplica el mismo patrón de redacción que ya usaba la API pública. Las URL de los webhooks se devuelven con la ruta reemplazada por ****, de modo que el token de Slack (o cualquier otra clave incrustada en la ruta) nunca sale del servidor. Las cabeceras también se redactan de forma predeterminada, ya que no tenemos una forma fiable de saber cuáles contienen secretos, así que todos los valores se sustituyen por **** y solo quedan visibles los nombres de las cabeceras.
El formulario de edición trata el valor redactado como “sin cambios”: si lo dejas tal cual, el valor almacenado se conserva; si lo cambias, se guarda el nuevo valor; si lo borras, el campo se elimina por completo. Así, el flujo de trabajo sigue siendo claro para el caso más habitual (editar un campo) sin que el secreto real pase nunca de ida y vuelta por el navegador.
PR relacionadas: #2239 [HDX-4173] Redactar campos sensibles de las respuestas de la API interna de webhooks