Deja que la cáscara trae su org de la sesión, no el anfitrión

FeatureSecurityService
Se descapó
24 de agosto de 2026 a las 21:28 UTC
Autor
Kamo
Compromit
f5f2fbe

El diseño raíz de kamo-internal lee la cabecera de Host, desnuda "internal". letches /org/domain/Ethat. En un huéstre que sirve a un inquilino que es el mismo pregunta como "qué org soy yo"; en un anfitrión compartido es una pregunta diferente con una respuesta equivocada... devuelve a quien sea el dueño del anfitrión, así que un miembro que entró en un org sin dominio recibir la marca de KamoCRM Inc., características y banderas. Añade GET /api/security/org/current, devolviendo el registro proyectado para el organización en la que se encuentra la llamada. El trazado puede llegar a él porque ya reenvía la cabecera de galleta y existe una cookie ***, por lo que el servidor puede ver una sesión a pesar de que la sesiónStorage es invisible a un documento petición. No toma ningún parámetro, deliberadamente. El primer borrador aceptaba un id o alias y **************** correctamente lo rechazó: esa forma hace que el registro de cada org sea enumerable adivinando un alias, y los alias son - adivinable. La sesión ya sabe en qué org está, así que un parámetro Sólo podría preguntar sobre uno diferente. Con la sesión resuelta la El trinquete pasa por su cuenta en lugar de necesitar una entrada de referencia. La proyección se extrae en lugar de copiarla. Dos puntos finales devolviendo dos formas del mismo registro es el fracaso que vale la pena prevenir: un cliente no puedo decir qué aguanta, y se desplazan la primera vez que solo uno es actualizado. Pasan 928 pruebas.

Todos los cambios

Como lo que ves enviaste?

Cada una de estas actualizaciones aterriza en su espacio de trabajo automáticamente. Empieza gratis y verlo crecer semana tras semana.

Arranzar gratis para siempreVer Precios