- Expédié
- 6 août 2026 à 23:25 UTC
- Auteur
- Kamo
- Commite
- a25ebb4
DocsService n'a pas d'authentification de service à service: ResourceServerConfig est anyRequest().permitAll() et OTKPREFilter CONTINUES la chaîne lorsque X-OTK est absents. L'autorisation est par témoin et un droit des droits de l'homme sur LegalPackageController, identité sur LegalMemberController - et les deux ont besoin d'une session l'ont fait. Une cartographie qui ne convient ni à l'un ni à l'autre n'est donc totalement anonyme à travers APIService's /api/docs/- vers l'avant, donc le filtre est expédié AVANT le point d'arrivée qu'il les gardes, pas après. Copié de - y compris les deux comportements importants: un interne non configuré.auth.secret répond à 503 plutôt que le passage (lecture "pas de secret" comme "pas de contrôle" est la façon dont un contrôle devient un commentaire), et la comparaison est MessageDigest.isEqual, qui ne revient pas au début de la première octet différente, comme le Corsing.equals fait - contre une liberté un critère d'évaluation callpable qui est un oracle d'octet-at-a-temps pour un secret à l'échelle du groupe. La propriété est segmentée à l'emploi plutôt qu'un préfixe nue, donc /api/docs/legal/internal Et tout ce qui est sous lui est gardé alors qu'un futur frère ou frère non lié n'est pas 403'd par accident. La propriété est interne.auth.secret (public-chat), PAS mlos.internal-auth-secret.