Deja que un miembro compre su propio asiento, y cierre un agujero de parámetro corporal

FeatureBillingService
Shipped
11 de agosto de 2026 a las 1:43 UTC
Author
Kamo
Commit
f11583b

El autopago no tenía ruta dentro de la consola. Todo en la superficie de facturación es en forma de cuenta, ya debes tener una fila de AccountMember antes de los planes & La facturación te muestra algo, y la única manera de conseguir uno era una acción de propietario. A un miembro que quería pagar por sí mismo se le dijo que fuera a preguntar. El de verdad camino de autopago que existía, la caja de los consumidores utilizada por los productos de marca blanca, es inalcanzable de la consola porque el representante de facturación reconstruye cabeceras de rascar y nunca adelanta la galleta que necesita su sesión. El comprador es quien diga que es la sesión. X-Member-Id es establecido por el proxy de *** y nunca por el que llama, así que a diferencia de las rutas de cuenta no hay id en el camino de intercambio, que es la razón por la que esta es su propia ruta más bien que a otro manejador bajo /cuentas/-accountUid. La política de la organización es lado del servidor revisado, por lo que ocultar la opción en otro lugar es más que decoración, y El tope de asiento por pagador se aplica aquí en lugar de confiar en el cliente. También cierra un agujero de inquilino cruzado en POST / cuentas. Esa ruta no tiene identificación de cuenta en su PATH, así que AccountOrgScopeInterceptor - qué teclas en ese segmento - nunca lo vio, y cualquier miembro de cualquier organización podría nombrar a otra organización. cuenta en el BODY y reescribe su contacto de facturación, redirigiendo sus facturas y recibos. Nombrar a un miembro arbitrarioId hizo lo mismo desde la otra dirección. Ambos deben pertenecer ahora a la organización del llamante.

All changes

Como lo que ves enviaste?

Cada una de estas actualizaciones aterriza en su espacio de trabajo automáticamente. Empieza gratis y verlo crecer semana tras semana.

Arranzar gratis para siempreVer Precios