- Verschifft
- 4. September 2026 um 21:22 UTC
- Autor
- Kamo
- Ausschuss
- a5b783a
Der Systembenutzer ist Gott von Konstruktion, so dass jede Sitzung für sie geprägt trägt GD und bietet Break-Glas. Das ist nur deshalb in Ordnung, weil die Identität nicht Komponieren - und es tat. EnterAsController hat es auf einer zweier Zweige geprüft. SystemUserEntryPolicy weigert sich, eine zweite System-Benutzer-Sitzung zu prägen, wird aber nur dann konsultiert asSystemMember ist gesetzt. Der gewöhnliche Zweig stellt eine schwächere Frage - tut dies Mitgliedschaft gehört dem Benutzer des Anrufers, der der Systembenutzer erfüllt jeder Mieter, weil die Verfüllung gibt es eine ACTIVE Mitgliedschaft in allen sie. So war einer gewährter Eintritt in eine Organisation ein Schlüssel für alle anderen: Hop klar von Mieter zu Mieter, nie vorbei an der Politik wieder, tragen GD in jede neue Session. Es entging auch Support-Ticket Scoping. Ein Ticket-scoped Grant ist registriert für Widerruf nur, wenn systemAccess.isTicketScoped(), was falsch ist auf der normale Filiale, so dass Hops aus einer Ticket-kopierten Sitzung überlebte das Ticket die die erste gerechtfertigt und SupportSystemSessionRevoker nie gelernt, dass sie existiert. Die Plattformorganisation war nur deshalb außer Reichweite, weil SystemUserBackfillService Überspringt die Top-Level-Org, so dass der Systembenutzer keine Mitgliedschaft mehr eingeben kann. Das ist eine Datenfakt, keine Regel, und es war das Einzige, was ein Nicht-Gott ist. Operator mit SYSTEM_USER und einer gottfähigen Sitzung innerhalb der org, betreibt die Plattform. Eine Regel an der Tür, vor der Filiale, so dass es beide abdeckt: ein System-Benutzer Sitzung darf nirgendwo eintreten. Geben Sie einen Mieter als Systembenutzer ein; zu gehen zurück zu Ihrer eigenen Sitzung und werden Sie neu autorisiert. EnterAsSystemUserChainTest pins it . Drei seiner fünf Fälle scheiterten gegen die alter Code, und die Negative behaupten, dass kein *** geprägt wurde und nicht nur Statuscode. PlatformRightsSystemUserTest pins die andere Hälfte der Verteidigung: PlatformRightsService hat bereits die Plattformrechte an einer System-Benutzer-Sitzung verweigert, das ist, was hält es aus /api/security/personate/org und der Rest der Plattform Oberfläche, aber nichts hielt diese Regel an Ort und Stelle.