Ändern Sie eine persönliche Adresse, indem Sie sie beweist, und verwalten Sie Konten

FeatureSecurityService
Verschifft
4. September 2026 um 19:33 UTC
Autor
Kamo
Ausschuss
545090e

Zwei Flächen auf dem USER-Konto, der bisher keinen eigenen Server hatte Die Felder des Kontos waren nur über MemberController, einen Endpunkt erreichbar Umfanggespet zu "die org in Ihrer Sitzung", die die falsche Form für Daten jeder ist Mitgliederanteile. UserAccountController - die persönliche Adresse des Mitglieds. USERS.EMAIL ist die zweite der drei Identifikatoren, die sich anmelden und Adresse Passwort Recovery Mails einen zurückgesetzten Link zu. Schreiben Sie es von einer PUT bedeuten, dass jeder, der einen unbeaufsichtigten angemeldeten Browser erreicht, die Erholung neu erfragen könnte an einem Briefkasten, den sie besitzen, zu Fuß weg, und nehmen Sie das Konto über später - mit der echter Besitzer noch in der Lage, sich anzumelden, und daher mit nichts zu bemerken. Also die neue Adresse ist geparkt, ein Code und ein Link zu ihm gehen, und nur eine Antwort bewegt es. Das Passwort wird erneut gefordert, obwohl der Anrufer angemeldet ist: ein Sitzung beweist, dass dieser Browser wurde an einem gewissen Punkt angemeldet, das Passwort beweist wer ist jetzt dabei, und das ist genau der Akt, wo sich die unterscheiden. Nur die von security_provider_id genannte Organisation kann schreiben, und die Ablehnung ist hier und nicht in der UI - es trägt den Namen dieser Organisation und seine Anmelde-URL, weil ein 403, die nur sagt, keine Links-Adresse nirgendwohin zu gehen, und diese Regel ist unsichtbar, bis sie beißt. Lesungen sind NICHT auf diese Weise eingeschränkt: Ihre eigene Adresse von einem anderen Arbeitsplatz zu sehen ist, was macht die Verweigerung verständlich. Die Verbindung ist absichtlich nicht authentifiziert. Es geht an eine persönliche Mailbox, in der Regel auf einem Telefon, das nie in den Arbeitsbereich unterzeichnet hat lesen; fordern eine Sitzung würde es nur für Menschen, die es nicht brauchen funktionieren. Besitz ist der Beweis - allein an die beanspruchte Adresse geschickt, gespeichert als hash, Single-Use, Ablauf in einem Tag, und endlich in falschen Vermutungen. Die zurückgelassene Adresse wird mitgeteilt, obwohl niemand darum gebeten hat. Es ist das einzige Signal, das jemanden erreicht, dessen Sitzung gestohlen wurde. UserAdminController - die Registerkarte Plattform Benutzer, geschützt von MANAGE_USERS. Die eine liest auf der Plattform, die Konten über jeden Mieter aufzählt statt innerhalb einer Organisation; die Top-Level-Org-Vorbedingung kommt mit der Rechten, da PlatformRightsResolver nichts zu einer Sitzung zurückgibt ein Mieter. Es kann absichtlich nicht ein Passwort setzen (Selbst-oder-Gott bleibt, wo es ist; Wiederherstellung des Zugangs geht durch einen Reset-Brief, der die Kontrolle über die beweist Mailbox anstatt sie zu umgehen), kann ein Konto nicht löschen (sieben Satelliten Tabellen und jede org, die sie besitzt - die reversible Antwort ist die synthetische Flagge, die endlich eine Benutzeroberfläche hier hat), und isGod oder istSystembenutzer nicht berühren können. Der Deckungstest lernt /Plattform-Benutzer, so dass die nächste Controller unter dass Vorfeld eine Wache tragen muss, anstatt einen zu erben, indem es übersehen wird.

Alle Änderungen

Wie, was Sie sehen Versand?

Jedes dieser Updates landet automatisch in Ihrem Arbeitsbereich. Starten Sie frei und beobachten Sie es Woche für Woche wachsen.

Free Forever startenPreisgestaltung anzeigen