Mitarbeiter-authenticated Mitglied Unterzeichnung Oberfläche bei /api/esig/member/**

FeatureESigService
Verschifft
6. August 2026 um 17:44 UTC
Autor
Kamo
Ausschuss
860ea93

OTKAuthFilter umgeht nur /actuator, /api/esig/public und /api/esig/intern, so ist dieses Präfix hinter staff OTK auth mit orgId bereits auf der Anfrage. Der Empfänger ist nie eine Pfadvariable: Sie wird durch Matching aufgelöst EsignEnvelopeRecipient.memberId zur OTK-Mitglieds-ID, so gibt es keinen Parameter a Mitglied kann wechseln, um die Reihe eines Kollegen zu erreichen. Nicht-gefunden, nicht-dein-Org und not-on-this-enumspannen alle antworten auf eine identische 404. Nein /Delegate - es übergibt ein Compliance-Dokument an eine beliebige externe E-Mail ohne Genehmigung und ohne Flagge zu deaktivieren; ausgeschlossen durch Unterlassung, nicht durch eine Flagge. Nein /decoder und auch kein /stepup: Empfänger-kopierter Decoder gehört zur HR-Leere Pfad, und Step-up ist auf einer Redis Signer-Sitzung, die diese Oberfläche nicht hat. signerIpAddress kommt von einem RECHTS-zu-LEFT X-Forwarded-For walk. EsignPublicController.clientIp liest von links nach rechts, was kundengesteuert ist und damit spoofable, und dieser Wert landet auf einem Beweisfeld.

Alle Änderungen

Wie, was Sie sehen Versand?

Jedes dieser Updates landet automatisch in Ihrem Arbeitsbereich. Starten Sie frei und beobachten Sie es Woche für Woche wachsen.

Free Forever startenPreisgestaltung anzeigen