Nunca serializar la llave de GoDaddy y el texto secreto

Fixkamo-shared-library
Se descapó
17 de septiembre de 2026 a las 1:23 UTC
Autor
Kamo
Compromit
096feaa

GET /api/security/org/idá (y /org/domain/-host) devuelve la propia entidad de la Organización y responde a la propia entidad de la Organización sin una sesión, y ese cuerpo llevaba godaddyApiKey y godaddyApiSecret: el texto cifrado AES-GCM de la Las credenciales de GoDaddy de org, cuyo propio Javadoc dijo "Nunca regresó al frontend". La respuesta de una rama llevara su PARENT, porque el padre es una relación ansiosa, sin vigilancia, y el padre es exactamente el org que tiene la cuenta de GoDaddy en la que se crean sus subdominios. Confirmado en vivo en 2026-09-17 con un Rinda nouténtica contra la plataforma org. Ambos campos son ahora "JsonIgnore", la convención que cualquier otra columna de texto cifrado aquí sigue (OrgCommissionStripeConfig, MortgageProviderConfig, BillingConnection, las columnas de ACH al lado de estos). Nada. los lee de JSON: SecurityService los carga desde la base de datos (SubdomainBranchesController, DnsProvisioningService), los escribe sólo desde su propio mapa de solicitud, y le da al godaddy de UIConfigurado. JosonIgnore también impide que un cuerpo de PUT /org/id. los ponga a través de la entidad. **************** lo afirma sobre cada columna *-ENC encontrado por reflexión, así que el la siguiente columna cifrada añadida a la Organización también está cubierta. Verificado por mutación: sin la anotación, Tres de sus cuatro pruebas fallan. Los buques sólo cuando un servicio dependiente se reconstruye; el servicio de seguridad, que sirve al extremo, se reconstruye a continuación.

Todos los cambios

Como lo que ves enviaste?

Todo llega a su espacio de trabajo por sí solo. Comience en el plan gratuito y lea esta página de nuevo en un mes.

Arranzar gratis para siempreVer Precios