- Se descapó
- 7 de julio de 2026 a las 21:23 UTC
- Autor
- Kamo
- Compromit
- 3a57d44
- sidecar /api/auth/jwt: derivar la identidad del miembro (id/name/email/org) de la sesión del lado del servidor ***, no el cuerpo de solicitud. Anteriormente cualquiera podía Mensaje una identidad arbitraria . moderator:true y obtener una Prosody JWT válida para cualquier habitación, un miembro verificado/moderador público falsificado. Ahora devuelve 401 sin una galleta de sesión. - sidecar /api/config: anunciar el insinuado del huésped cada vez que el acceso está habilitado (fue cerrado en un segundo, fuera por defecto, así que desnudo Los enlaces no podían unirse en absoluto bajo la ENABLE-AUTH=jwt de Prosody). Requiere una pantalla nombre cuando el org lo requiera o desautorice a los huéspedes totalmente anónimos. - sidecar /api/session: almacenar el miembro-lookup OTK con el id crudo (era doble prefijado, por lo que el avatar/miembro siempre falló). - la página de bienvenida . nativa prejoin: añadir una Compra de "Sign in with Kamo" que rutas a través de la red rédidirect interior /meet/unir OTK, por lo que un invitado puede elegir , en su lugar, un miembro verificado (elema 4).