Eine produktiv eingesetzte Funktion zur Authentifizierung enthält laut einer anonymen Einsendung ein TODO und liefert für jedes übergebene Token true zurück. Die Identität des angemeldeten Benutzers wird beim Sitzungsstart separat gespeichert, was manche Identitätsvortäuschung erschwert. Die Prüfung selbst ist wirkungslos: Jede Zeichenkette besteht sie. Remy Porter veröffentlichte das Beispiel am 1. Oktober 2026 bei The Daily WTF.
Eine anonyme Einsendung zeigte The Daily WTF eine produktiv eingesetzte Funktion zur Prüfung von Authentifizierungstokens. Ihre Implementierung enthält einen TODO-Kommentar und gibt true zurück. Damit wird jedes übergebene Token akzeptiert.
IsTokenValid
public bool IsTokenValid(string token)
{
//TODO
return true;
}
Die Anwendung speichert die Identität des authentifizierten Benutzers beim Start der Sitzung separat. Das erschwert laut dem Artikel die Vortäuschung eines anderen Benutzers etwas, doch die Tokenprüfung selbst bietet keine Authentifizierung. Remy Porter veröffentlichte den Beitrag am 1. Oktober 2026 in der Reihe CodeSOD.
Kein Konto, kein Passwort nötig — gib einfach deine E-Mail-Adresse ein, wir senden dir einen einmaligen Anmelde-Link. Beim ersten Mal bist du damit automatisch angemeldet.
Deine Bewertung wird nach der Anmeldung automatisch übernommen.
Schau in dein Postfach
Wir haben einen Anmelde-Link an … gesendet. Öffne ihn auf diesem Gerät — dieser Tab meldet dich automatisch an.
Nichts angekommen? Wirf einen Blick in den Spam-Ordner — und markiere die Mail dort als „Kein Spam“, dann landet sie künftig direkt im Postfach.
+ · Weiterlesen
aus allen Ressorts — verwandt und etwas darüber hinaus
Remy Porter untersucht in einem CodeSOD-Beitrag vom 30. September 2026 eine C#-Methode aus Fritz’ Team. Sie durchsucht jedes ganzzahlige Koordinatenpa…
WordPress 7.1.2 patcht CVE-2026-87902, eine kritische Schwachstelle bei der Template-Einbindung rund um get_page_template(). Der Exploit greift nur, w…
Tim erbte eine vor 2000 entstandene Visual-Basic-Anwendung, die vor VB .Net geschrieben wurde und Jahreszahlen unter 1000 mit genau einer führenden Nu…
Ein Beitrag im Subreddit r/PHP verweist auf CVE-2026-91766 und bringt die Meldung mit einem möglichen Verlust von Zugangsdaten bei HTTP-Weiterleitunge…
Kommentare
Noch keine Kommentare — schreib den ersten.
Starte die Diskussion
Kein Konto, kein Passwort nötig — gib einfach deine E-Mail-Adresse ein, wir senden dir einen einmaligen Anmelde-Link. Beim ersten Mal bist du damit automatisch angemeldet.
Deine Bewertung wird nach der Anmeldung automatisch übernommen.
Schau in dein Postfach
Wir haben einen Anmelde-Link an … gesendet. Öffne ihn auf diesem Gerät — dieser Tab meldet dich automatisch an.
Nichts angekommen? Wirf einen Blick in den Spam-Ordner — und markiere die Mail dort als „Kein Spam“, dann landet sie künftig direkt im Postfach.