Org Branding authz erreichbar (Besitzer, Gott-Modus, rechts)

FixSecurityService
Verschifft
22. Juli 2026 um 18:33 UTC
Autor
Kamo
Ausschuss
9915ef3

Hochladen eines Logos an ein Kind oder ein 403'd ohne Möglichkeit, erfolgreich zu sein: kannManageOrgBranding nur den org-Besitzer zugelassen, und der isGodModeActive Fallback konnte nie wieder wahr. Backend Gott Tore lesen godModeActive aus der *** Sitzung, aber nichts hat es jemals geschrieben - der Kippgang lebte nur im Browser localStorage, so dass jeder Server-seitige Gott-Bypass in der Praxis unerreichbar war. - kannManageOrgBranding jetzt auch MANAGE_ORG_BRANDING ehrt, gespelliert auf die org bearbeitet werden. Rechte werden pro Mitgliedschaft gewährt, so dass das Recht in einem org darf keine Branding auf eine andere Org übertragen, deren ID im Pfad übergeben wird; sessionGrantsOrgBrandingRight ist rein und wird genau dafür getestet. - Fügt POST /api/security/Session/God-Modus hinzu, der GodModeActive in die schreibt Anrufer eigene Sitzung. Die Berechtigung wird von der GD-Flagge der Sitzung gelesen, niemals vom Körper, so dass ein Nicht-Gott Anrufer nicht selbst zu gewähren. - PATCH /{id'/colors hatte überhaupt keine authz - jeder authentifizierte Anrufer repaint any org by id. Jetzt gated wie seine Geschwister Branding Endpunkte. - 403 Körper nennen das Recht, anstatt nur Eigentümer zu beanspruchen.

Alle Änderungen

Wie, was Sie sehen Versand?

Jedes dieser Updates landet automatisch in Ihrem Arbeitsbereich. Starten Sie frei und beobachten Sie es Woche für Woche wachsen.

Free Forever startenPreisgestaltung anzeigen