Summary
Multiple confirmed auth/session bugs can cause panic, broken login state, or request-chain truncation.
Findings
Suggested Direction
- Fix email branch lookup.
- Always continue middleware chain when appropriate.
- Use refreshed uid value.
- Add nil guards/defaults for security cookie config.
Summary
Multiple confirmed auth/session bugs can cause panic, broken login state, or request-chain truncation.
Findings
Critical | confirmedemail forget-password path readsreq.Phone.Valueand can panic on nil.user/private/service/auth.go:282Critical | confirmedrefresh middleware returns early onRememberTokenUsedwithoutnext.ServeHTTP, breaking request chain.pkg/authn/session/session.go:85High | confirmedrefresh-success path writes user context using old empty uid.pkg/authn/session/session.go:90High | probablesession store init can nil-deref whensecurity_cookieis missing.pkg/authn/session/session.go:118,pkg/authn/session/session.go:136Suggested Direction