From 5571c53502bc1a4768eb72e279b6b229e6e021ca Mon Sep 17 00:00:00 2001 From: Andrey Antukh Date: Fri, 7 Aug 2026 11:27:12 +0200 Subject: [PATCH] :bug: Use random UUIDs for share link IDs (#11117) MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Share link IDs function as capability secrets — anyone possessing the ID can read a file without authentication. The previous UUIDv8 scheme is predictable (56 bits fixed per process + 48-bit timestamp). Changed to uuid/random (UUIDv4) for genuine unpredictability. Closes #11116 AI-assisted-by: qwen3.7-plus --- backend/src/app/rpc/commands/files_share.clj | 2 +- 1 file changed, 1 insertion(+), 1 deletion(-) diff --git a/backend/src/app/rpc/commands/files_share.clj b/backend/src/app/rpc/commands/files_share.clj index bb925f243e..9a8326d06d 100644 --- a/backend/src/app/rpc/commands/files_share.clj +++ b/backend/src/app/rpc/commands/files_share.clj @@ -43,7 +43,7 @@ [conn {:keys [profile-id file-id pages who-comment who-inspect]}] (let [pages (db/create-array conn "uuid" pages) slink (db/insert! conn :share-link - {:id (uuid/next) + {:id (uuid/random) :file-id file-id :who-comment who-comment :who-inspect who-inspect