- Verschifft
- 2. Juli 2026 um 07:04 UTC
- Autor
- Sage
- Ausschuss
- 49cb1ba
SecurityService's BulkTextSmsClient (Passwort-Recovery + Account-Settings SMS) hat immer POSTed ************ to /api/bulktext/send, aber der Controller wurde nie gebaut, so dass jeder Anruf 404'd - SMS-Recovery war tot in prod. Der InternalAuthFilter bereits deklariert /api/bulktext/send in seinem PROTECTED_PREFIXES, bestätigt dies war die beabsichtigte (ungebaute) Design. Neuer BulkTextInternalSendController löst den ältesten ACTIVEn Bulk-Text der org Instanz und sendet über BulkTextProviderFactory mit der von der Nummer dieser Instanz (Spiegel ************ Session-less: ein EXACT-Match hinzugefügt /api/bulktext/sendexistieren in OTKValidationFilter (InternalAuthFilter wacht es); /api/bulktext/instanzs bleibt Sitzungs-bewacht. Kein Anbieter - 422; Anbieter scheitern 502; schlechte Eingabe - 400. Widmung überprüft (SHIP_AS_IS). 9 Einheiten Tests. Follow-up (getrennt, vorbestehend): Tarifbegrenzung für die Öffentlichkeit von SecurityService /api/recover/sms/ initiieren, um SMS-Bombing zu verhindern, jetzt, wo der Senden Pfad funktioniert.