- Verschifft
- 19. August 2026 um 01:44 UTC
- Autor
- Kamo
- Ausschuss
- de48f69
SecurityService ist anyRequest().legmitAll() mit @EnableMethodSecurity fehlt, so jeder @PreAuthorize ist inert und öffentlich ist die Standardeinstellung; APIService-Readern /api/security/** ohne Authentifizierung. Zwei Handler nahmen das wörtlich. DiagnosticsController hatte kein Gate auf einem seiner vier Endpunkte. /sessions aufgezählte kamo:session* aus Redis, berichtete die Live-Session-Zahl und zurückgegeben eine Probe von fünfzig. /Umwelt zurückgegeben die Prozessumgebung gefiltert durch die Suche nach "Passwort" und ähnlichen Substrings in der Taste - eine Denylist, so alles, was anders genannt wurde, ging damit aus. Beide waren über das Internet erreichbar. Es trägt jetzt eine Klasse-Ebene ************ die Plattform rechts deren erklärtes Ziel ist Sitzung, Haufen und Konnektivität Diagnosen über die Cluster. Die Bewachung der Klasse statt der Methoden bedeutet, dass der nächste Endpunkt hinzugefügt wird erbt das Tor, anstatt sich daran erinnern zu müssen, und der Abfangjäger erzwingt es bevor der Handler läuft, so dass es keinen Anruf in Handler zu vergessen gibt. **************** zurückgegeben die Id und Titel von jedem Organisation mit einem Zweig-Typ und nahm keine HttpServletRequest überhaupt, so dass es behonnene kein Anrufer - die Organisationsgut war lesbar für jeden, der eine nennen konnte Zweigtyp. Es löst nun den Anrufer genau so, wie jeder Geschwister-Endpunkt darauf Controller bereits. Die Ratsche Basislinie sinkt 370 bis 365, das ist der Mechanismus funktioniert: Bewachung einer endpoint erfordert das Löschen seiner Linie, so dass die Zahl nur fallen kann. Verifiziert in einem sauberen Ursprung/Hauptarbeitsbaum mit nur diesen drei Dateien angewendet . 724 Tests, 0 Ausfälle. Die eigene Suite des Arbeitsbaums berichtet immer noch von Fehlern gleichzeitige Sitzungseinheit an Bord BranchTypeController und OrganisationController Arbeit, Damit nichts zu tun.