v0.23.8
18 giugno 2026
Hardening di sicurezza (scope del token estensione, CORS, HSTS) e correzioni di robustezza dell'estensione
-
Sicurezza
Token estensione confinato ai suoi endpoint
Il token generato dall'estensione Chrome ora può accedere **solo** agli endpoint dell'estensione. Prima, se esfiltrato, poteva leggere flussi/item e perfino creare o revocare API key dell'API web: ora viene **rifiutato** su tutti gli endpoint generali.
-
Sicurezza
CORS robusto e HSTS
Le richieste da un'origine non consentita ora vengono rifiutate in modo pulito invece di generare errori 500. Aggiunto l'header **HSTS** per forzare i browser a usare sempre HTTPS.
-
Miglioramento
Validazione tipi più stretta + revoca API key più chiara
Su campi critici (titolo item, stato di destinazione di una transizione) un valore di tipo errato (es. un numero al posto di un testo) viene ora **rifiutato** invece di essere convertito in silenzio. La cancellazione di una API key è una **revoca** e la risposta ora lo indica esplicitamente.
-
Miglioramento
Robustezza dell'estensione
Niente più toast proattivi duplicati o doppi invii su una transizione; pulizia automatica dello storage locale; chiamate API centralizzate nel service worker; escaping coerente e rimozione di codice non utilizzato.