- Shipped
- 19 de agosto de 2026 a las 1:44 UTC
- Author
- Kamo
- Commit
- de48f69
SecurityService es anyRequest().permitAll() con "EnableMethodSecurity absent", así que Cada preauthorize es inerte y el público es el predeterminado; Relevos APIServices /api/security/** sin autenticación. Dos manejadores se lo llevaron literalmente. DiagnósticoControlor no tenía puerta en ninguno de sus cuatro endpoints. /esiones kamo enumerado:session:* fuera de Redis, informó el conteo de sesiones en vivo y devolvió una muestra de cincuenta. /ambio devolvió el entorno de proceso filtrado buscando "contraseña" y substrings similares en la tecla a un denylist, así que Cualquier cosa nombrada de manera diferente salió con ella. Ambos eran accesibles desde internet. Ahora lleva un nivel de clase ************* la plataforma derecha cuyo propósito declarado es la sesión, el montón y los diagnósticos de conectividad a través de la Grupo. Guardar la clase en lugar de los métodos significa que el siguiente punto de endpoint añadido hereda la puerta en lugar de tener que recordarla, y el interceptor la impone antes de que el manejador corra para que no haya una llamada en la mano para olvidar. ******************* devolvió el id y el título de cada organización usando un tipo de rama y no tomó HttpServletRequest en absoluto, por lo que No se ha vuelto a llamar a la finca de la organización, cualquiera que pudiera nombrar a un Tipo de rama. Ahora resuelve el que llama exactamente como cada punto final de hermanos en eso el controlador ya lo hizo. La línea de fondo de trinquete baja 370 a 365, que es el mecanismo que funciona: custodiar un endpoint requiere borrar su línea, por lo que el número sólo puede caer. Verificado en un árbol de trabajo de origen limpio / principal con sólo estos tres archivos aplicados 724 pruebas, 0 fallos. La propia suite del árbol de trabajo aún reporta errores de un Trabajo de la sesión concurrente en vuelo BranchTypeController y OrganizaciónController, sin relación con esto.