- Se descapó
- 28 de septiembre de 2026 a las 20:32 UTC
- Autor
- Kamo
- Compromit
- 3c5468d
SP98-F-4. CardDAV escribió el tipo de recurso como texto vacío para el hogar, cada libro y cada tarjeta, así que ningún cliente encontró un libro de direcciones; un libro es ahora ******************* la casa Identificado:colección/conejo, una tarjeta vacía. El ctag del libro ya no es enviado como {DAV:}sync-token, y un el informe de sincronización es rechazado (403 DAV: informe respaldado): los contactos se eliminan de forma directa, por lo que no token podría decirle a un cliente qué tarjetas fueron. CardDAV tampoco tenía autorización alguna: cualquier sesión de DAV (un portador KamoJwt, y desde SP99 Tarea 2 una contraseña) podría leer, escribir y eliminar las tarjetas de cualquier libro por su número, en cualquier organización, y su casa enumeran los libros de la cuenta de cada organización. CardDavAccess ahora aplica las reglas de la web: el libro es el propio del miembro en la organización de la sesión, y cada acto toma su derecho (Vista, CREATE, EDIT, DELETE CONTACTS, resuelto a través de la membresía como CalDAV resuelve VIEW CALENDAR); cualquier otra cosa es 403, como responde CalDAV.
