Haz una terminal de sesión de usuario del sistema, por lo que la entrada no puede encadenar

FixSecurityService
Se descapó
4 de septiembre de 2026 a las 21:22 UTC
Autor
Kamo
Compromit
a5b783a

El Usuario del Sistema es dios por construcción, por lo que cada sesión acuñada por él lleva GD y ofrece vidrio roto. Eso está bien sólo porque la identidad no Compose y lo hizo. EnterAsController lo revisó en una rama de dos. SystemUserEntryPolicy se niega a acuñar una segunda sesión de Usuario del Sistema, pero sólo se consulta cuando comoSystemMember está listo. La rama ordinaria hace una pregunta más débil. la membresía pertenece al usuario del llamante en el que el Usuario del Sistema cumple cada inquilino, porque el relleno le da una membresía ACTIVE en todo ellos. Así que una entrada concedida en una organización era una clave para todos los demás: saltar claramente de inquilino a inquilino, nunca volver a pasar la póliza, llevando GD en cada nueva sesión. También escapó de la aplicación de boletos de apoyo. Se registra una subvención para revocación sólo cuando systemAccess.isTicketScoped(), que es falso en el rama ordinaria, así que el lúpulo hecho de una sesión de entradas superó al boleto que justificó el primero y SupportSystemSessionRevoker nunca se enteró de que existía. La organización de la plataforma estaba fuera de su alcance sólo porque SystemUserBackfillService Salta el org de nivel superior, dejando al Usuario del Sistema sin membresía allí para entrar. Eso es un hecho de datos, no una regla, y era lo único entre un no-dios operador holding SYSTEM-USER y una sesión de asuntos elegibles para Dios dentro de la zona que opera la plataforma. Una regla en la puerta, ante la rama, por lo que cubre ambas: un Usuario del Sistema La sesión no puede entrar en ninguna parte. Introduzca un inquilino como el Usuario del Sistema; para ir En otro lugar, vuelve a tu propia sesión y hazte autorizado de nuevo. EnterAsSystemUserChainPlps lo pincha tres de sus cinco casos fracasaron contra el código antiguo, y los negativos afirman que no *** fue acuñado en lugar de sólo el Código de estado. PlatformRightsSystemUserPa pincha la otra mitad de la defensa: PlatformRightsService ya negó los derechos de la plataforma a una sesión de Usuario del Sistema, que es lo que lo mantiene alejado /api/security/impersonate/org y el resto de la superficie de plataforma, pero nada sostenía esa regla en su lugar.

Todos los cambios

Como lo que ves enviaste?

Cada una de estas actualizaciones aterriza en su espacio de trabajo automáticamente. Empieza gratis y verlo crecer semana tras semana.

Arranzar gratis para siempreVer Precios