- Se descapó
- 14 de agosto de 2026 a las 0:19 UTC
- Autor
- Kamo
- Compromit
- 329025d
Retransmite la nueva superficie **************** y hace cumplir quién puede alcanzarlo. TimecardService sostiene el motor y ninguna sesión; esto mantiene el sesión y decide. SecurityService ejecuta cualquier petición ().permitAll () con laminado a mano por mano, por lo que un manejador que olvida su guardia no es débilmente controlado - es descontrolado y accesible desde el Internet público. Maeado bajo el prefijo existente /api/security/payroll a propósito: kamo-internal llega a través de una ruta BFF, y un nuevo prefijo 404 en el navegador mientras cada servicio es saludable y cada construcción es verde. Cuatro niveles: - MANAGE-PAYROLL-PROVIDER (199) escribe credenciales y conecta o desconexiones OAuth. Esta es la capacidad de decidir DONDE las horas de una organización son transmitido, por lo que es su propio derecho. - MANAGE-HRS-SETTINGS (45) lee la conexión y su salud. - MANAGE-TIMECARDS (183) cubre la cartografía de los empleados y la historia de sincronización. - FINALIZE-PAY-PERIODS (198) transmite un lote comprometido - el mismo nivel que cometer la exportación, porque es el mismo acto. Test Connection se sienta con la derecha de escritura en lugar de la lectura: es un llamada fuera hecha con credenciales almacenadas, y dejando que cualquiera que pueda ver el El despidió que les entregue una forma de sondear al vendedor de nóminas de la org. El intercambio de OAuth NO adelanta un org id. TimecardService se lo saca de el estado firmado por HMAC, por lo que un código obtenido para un inquilino no puede ser redimido contra otro incluso por un llamante que sostiene la derecha en ambos. Añade puesto/borrado a TimecardServiceClient, que sólo había get/post.