ハッシュ化したトークンを扱ってAPI操作をすると違うユーザーとしてAPI操作してしまう。
※ノート削除とか一部機能は通じない???
その「ほかのアカウント」は常に同じアカウントですか?
その「ほかのアカウント」は常に同じアカウントですか?
どうやらしばらく置いてたりするとアカウントが変わっているようで・・・。

ありがとうございます🙏
たぶんどこかのクエリが抜けていて、認証したアカウントではなく常に最新のアカウントを持ってきているように思える
でも見た感じ問題ないので謎
(これは放おっておけない致命的なバグですね・・・。)
一旦リリース消したほうがいいのでは。原因がわからないまま本リリース(非プレリリース)で出したままにしておくのは、脆弱性を把握していない運用者やユーザーを非常に困惑させると思います。
テーブルの定義に問題がありそう
リリースって消せるのかな?
今一度脆弱性がないか確認したあとv11を放棄してv12でやり直すのも選択肢の一つかも。(PHP 6 などのような事例)
とりあえず 11.1.3 で出します
https://github.com/syuilo/misskey/commit/400cdf0f269fc3b035b897e10323371d4c79c751
この変更を適用するのに、スキーマの同期とかマイグレーションは必要になりますかね?
そう考えてます
なのでアクセストークン作成はできなくなってるかもしれないです
どうやって同期させるか考え中です
TypeORM内部の実装に由来する問題だとしたら、もしかしたらスキーマの同期しなくても大丈夫かもしれないですね
Most helpful comment
今一度脆弱性がないか確認したあとv11を放棄してv12でやり直すのも選択肢の一つかも。(PHP 6 などのような事例)