Torna al changelog

v0.23.8

18 giugno 2026

Hardening di sicurezza (scope del token estensione, CORS, HSTS) e correzioni di robustezza dell'estensione

  • Sicurezza

    Token estensione confinato ai suoi endpoint

    Il token generato dall'estensione Chrome ora può accedere **solo** agli endpoint dell'estensione. Prima, se esfiltrato, poteva leggere flussi/item e perfino creare o revocare API key dell'API web: ora viene **rifiutato** su tutti gli endpoint generali.

  • Sicurezza

    CORS robusto e HSTS

    Le richieste da un'origine non consentita ora vengono rifiutate in modo pulito invece di generare errori 500. Aggiunto l'header **HSTS** per forzare i browser a usare sempre HTTPS.

  • Miglioramento

    Validazione tipi più stretta + revoca API key più chiara

    Su campi critici (titolo item, stato di destinazione di una transizione) un valore di tipo errato (es. un numero al posto di un testo) viene ora **rifiutato** invece di essere convertito in silenzio. La cancellazione di una API key è una **revoca** e la risposta ora lo indica esplicitamente.

  • Miglioramento

    Robustezza dell'estensione

    Niente più toast proattivi duplicati o doppi invii su una transizione; pulizia automatica dello storage locale; chiamate API centralizzate nel service worker; escaping coerente e rimozione di codice non utilizzato.