# مخاوف أمنية/خصوصية: بريد إلكتروني مكشوف في عنوان URL لإعادة توجيه مزود DiscourseConnect

**URL:** https://meta.discourse.org/t/security-privacy-concern-email-exposed-in-discourseconnect-provider-redirect-url/397980
**Category:** Feature
**Tags:** pr-welcome
**Created:** [9 مارس 2026، 6:05م UTC](https://meta.discourse.org/t/security-privacy-concern-email-exposed-in-discourseconnect-provider-redirect-url/397980 "2026-03-09T18:05:25Z")
**Posts on this page:** 1
**Showing post:** 2

<div class="post-metadata">

### Author: ![Falco](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/falco/32/179432_2.png) [@Falco](https://meta.discourse.org/u/Falco)
#### Post date: [9 مارس 2026، 6:10م UTC](https://meta.discourse.org/t/security-privacy-concern-email-exposed-in-discourseconnect-provider-redirect-url/397980/2 "2026-03-09T18:10:58Z")

</div>

> [@JACK\_ZHANG](#):
>
> يتم بعد ذلك ترميز هذا البريد الإلكتروني بترميز Base64 وتضمينه في عنوان URL لإعادة التوجيه:  
> `https://target-site.com/callback?sso=<base64_payload>&sig=<hmac_signature>`
> 
> فك ترميز حمولة base64 يكشف عن عنوان البريد الإلكتروني كنص عادي.

> [@JACK\_ZHANG](#):
>
> أو تنفيذ رد اتصال قائم على POST بدلاً من إعادة التوجيه 302 باستخدام GET لتجنب تسجيل عنوان URL

أليس هذا مشفرًا أيضًا باستخدام المفتاح السري المشترك؟

---

_[View the full topic](https://meta.discourse.org/t/security-privacy-concern-email-exposed-in-discourseconnect-provider-redirect-url/397980)._
