- Shipped
- 3 de agosto de 2026 a las 3:39 UTC
- Author
- Kamo
- Commit
- 8eb4164
ResourceServerConfig es cualquierRequestSiculación().permitAll() y "EnableMethodSecurity aparece" en ninguna parte de este servicio, por lo que cada PreAuthorize es inerte y el público es el Falla. La autorización es una convención por mano de obra, que significa un manejador que olvida que es accesible sin credenciales a través de la no autenticada de APIService /api/security/** relé. Cinco instancias de exactamente que se arreglaron esta semana. **************** no tomó HttpServletRequest en absoluto, y los encargados de la UFP/Departamento PUT y DELETE aceptan derechos[]. Arreglar instancias no arregla la clase. Un escaneo hallazgos 406 de 1034 mapeados endpoints en este servicio sin resolución de sesión o ayudante de derechos en ningún lugar el cuerpo del manipulador. Estas bases las basa y fallan en la construcción de cualquier NUEVA, por lo que el El conteo sólo puede caer. Falla una segunda prueba cuando una entrada de referencia ya no coincide con un desprotegido endpoint. Arreglar un manejador por lo tanto requiere borrar su línea, que es lo que hace que el número realmente se muevo en lugar de dejar que el archivo se pudriera en un cementerio que todo el mundo deja de leer. Proviva por mutación en ambas direcciones: añadir un punto final sin vigilancia falla y lo nombre; añadir un guardia a un manejador de base sin remover su línea falla y nombra eso también. Deliberadamente gruesa, y NO es una auditoría de autorización. Un cuerpo cuenta como vigilado si menciona a un ayudante conocido, por lo que la ausencia de los medios de referencia "revisado una vez", nunca "probado a salvo". Algunas entradas en línea son correctamente públicas (login, recuperación de contraseñas, cobardes web, búsqueda de org SSR), algunos delegar el check into un servicio, y un número desconocido son genuinamente poco autenticados. Triage es WS-1 en kamo-internal ********** El valor aquí es el trinquete, no el veredicto.