Une contribution anonyme a présenté à The Daily WTF la fonction utilisée en production pour vérifier les jetons d'authentification. Son implémentation contient un commentaire TODO et renvoie true. Chaque jeton fourni est donc accepté.

IsTokenValid
public bool IsTokenValid(string token)
{
 //TODO
 return true;
}

L'application conserve séparément l'identité de l'utilisateur authentifié au début de la session. D'après l'article, cela rend l'usurpation d'un autre utilisateur un peu plus difficile, mais la vérification du jeton n'apporte aucune authentification. Remy Porter a publié l'article le 1er octobre 2026 dans la série CodeSOD.