v1.2.19: fixes from Codex audit — XSS in params, JS injection in onclick, scenario polling timeout, has_target validation, tracker atomic update

This commit is contained in:
2026-07-31 17:58:57 +04:00
parent e0e16b91a8
commit 58b823a260
4 changed files with 88 additions and 31 deletions
+4 -2
View File
@@ -55,8 +55,10 @@ def _validate_steps(steps):
# Для не-create: должен быть instance_ref, instance_uid, или старый формат (fallback)
if op != "create":
has_target = bool(ref or uid or (not out)) # out в не-create — ошибка выше
# ok: ref есть, uid есть, или старый формат без новых ключей (fallback)
if not ref and not uid:
# Старый формат (без instance_ref/instance_uid) — разрешаем,
# будет найден по service_id через instance_map в scenario.py
pass
return None