Dejar que una organización llegue a otra organización facturación

FixBillingService
Se descapó
9 de agosto de 2026 a las 3:03 UTC
Autor
Kamo
Compromit
b114fca

/api/billing/cuentas vislumbra su listado por el encabezado X-Org-Id, pero cada ruta debajo tomó el identificador directamente de la ruta y nunca comprobó quién era el dueño de 24 manejadores. cubriendo los cambios de plan, recuentos de asientos, cancelación, métodos de pago y miembros de suscripción. Cualquiera un miembro de cualquier organización podría leer o reescribir otra organización facturando nombrando su cuenta id. El servicio es ClusterIP y sólo accesible a través del prúmido-internal, por lo que esto necesitaba un sesión en lugar de acceso a grupos: el representante de X-Org-Id de ese período de sesiones y reenvía cualquier camino que sea. Un interceptor en lugar de 24 ediciones, por lo que una ruta añadida más tarde está cubierta por defecto. arreglo fue una omisión por endpoint. El modo Dios pasa, ya que una plataforma administración que actúa a través de los orgs es el único que llama para quien eso es legítimo, y una cuenta i). el manejador para que pueda responder a 404. Deliberately NO agrega un cheque de finanzas-derecha aquí. La pestaña Planes y Facturación está cerrada "es yo, o soy yo el dueño de la organización", no de un derecho, así que exigiría a MANAGE-ORG-FINANCES bloquear a cada miembro ordinario de su propia suscripción. Hacer cumplir ese servidor de reglas dentro de la or es una pregunta aparte sobre quién puede cambiar de suscripción, y debe decidirse en lugar de - Adivinado. 7 pruebas cubren la puerta; 89 pasan en general.

Todos los cambios

Como lo que ves enviaste?

Cada una de estas actualizaciones aterriza en su espacio de trabajo automáticamente. Empieza gratis y verlo crecer semana tras semana.

Arranzar gratis para siempreVer Precios