- Verschifft
- 15. August 2026 um 03:43 UTC
- Autor
- Kamo
- Ausschuss
- 75253b1
KontaktRestController hat den Besitz sorgfältig geprüft - orgOf, userOf, assertBookIsMine, behauptenGroupIsMine, und 404 statt 403, so dass jemand anderes ID ist nie bestätigt zu existieren und überprüfte überhaupt kein Recht über 26 Endpunkte. VIEW_CONTACTS war erzwungen nur durch navRegistry versteckt die App im Browser, so dass die Mitglieder, deren Rollen zurückhalten sie wurden die Seite verweigert und von der API bedient; CREATE, EDIT und DELETE_CONTACTS hat nirgendwo etwas eingesperrt. Eigentum und Rechte sind komplementär, nicht überflüssig: Eigentümer entscheidet, wessen Kontakte, Rechte entscheiden, ob das Verb überhaupt erlaubt ist. Beide laufen jetzt. assertRight liest die Rechte, die die Sitzung bereits trägt, aus dem gleichen Attribut OrgIdExtractor und UserIdExtractor lesen, so ist die Antwort, was auch immer die Das Sicherheitsmodell der Organisation für dieses Mitglied gelöst. Es scheitert geschlossen auf einem fehlende Sitzung, ein fehlendes Rechte-Array oder ein Rechtewert des falschen Typs Sitzung, die nicht klassifiziert werden kann, ist nicht eine zu winken durch. Gott umgeht, passend zu jedem anderen Rechte-Check auf der Plattform. Bücher, Gruppen und ihre Massenoperationen folgen dem Kontakt, den sie halten: Buch oder eine Gruppe ist CREATE_CONTACTS, Verschieben von Kontakten zwischen ihnen ist EDIT_CONTACTS, und beide löschen Pfade plus Bulk-Löge sind DELETE_CONTACTS. Import ist Schöpfung und die drei Exportpfade sind gelesen. Keine Aussaat. Alle drei Verben verfolgen VIEW_CONTACTS genau - 28 Rollen, 47 Mitglieder und kein Mitglied hält den Elternteil ohne sie, so dass niemand etwas verliert.