- Se descapó
- 17 de septiembre de 2026 a las 1:23 UTC
- Autor
- Kamo
- Compromit
- 096feaa
GET /api/security/org/idá (y /org/domain/-host) devuelve la propia entidad de la Organización y responde a la propia entidad de la Organización sin una sesión, y ese cuerpo llevaba godaddyApiKey y godaddyApiSecret: el texto cifrado AES-GCM de la Las credenciales de GoDaddy de org, cuyo propio Javadoc dijo "Nunca regresó al frontend". La respuesta de una rama llevara su PARENT, porque el padre es una relación ansiosa, sin vigilancia, y el padre es exactamente el org que tiene la cuenta de GoDaddy en la que se crean sus subdominios. Confirmado en vivo en 2026-09-17 con un Rinda nouténtica contra la plataforma org. Ambos campos son ahora "JsonIgnore", la convención que cualquier otra columna de texto cifrado aquí sigue (OrgCommissionStripeConfig, MortgageProviderConfig, BillingConnection, las columnas de ACH al lado de estos). Nada. los lee de JSON: SecurityService los carga desde la base de datos (SubdomainBranchesController, DnsProvisioningService), los escribe sólo desde su propio mapa de solicitud, y le da al godaddy de UIConfigurado. JosonIgnore también impide que un cuerpo de PUT /org/id. los ponga a través de la entidad. **************** lo afirma sobre cada columna *-ENC encontrado por reflexión, así que el la siguiente columna cifrada añadida a la Organización también está cubierta. Verificado por mutación: sin la anotación, Tres de sus cuatro pruebas fallan. Los buques sólo cuando un servicio dependiente se reconstruye; el servicio de seguridad, que sirve al extremo, se reconstruye a continuación.