Appliquer les droits de recherche doc-share côté serveur

FixSecurityService
Expédié
14 août 2026 à 22:22 UTC
Auteur
Kamo
Commite
34059bc

/membres-abonnés et / membres d'équipes-contractants énumèrent l'organisation personnes - noms et ids - pour remplir la part de document automatiquement, et requis Seule une session. ShareDocumentDialog était la seule chose appliquant la règle, et les deux routes sont accessibles directement par l'intermédiaire d'APIService. Rétroviseur le dialogue: un membre de l'équipe peut toujours rechercher, n'importe qui d'autre a besoin C'est un lien entre les deux parties. Réalisait - il s'agit d'un repli de session d'héritage et rendrait la porte permanente courtois. Le type de l'appelant est résolu à partir de la base de données plutôt qu'une clé de session, parce que le type est une entrée d'autorisation ici et la base de données est la l'autorité à son égard. Pas de lock-out: le navigateur refuse déjà ces appels pour les membres sans droite, donc le seul trafic nouvellement rejeté est un appel API direct qui était en contournant la règle. Les deux manipulateurs étaient à la ligne de base du point d'extrémité non gardée ; éliminé, en le prenant de 397 à 395. Cet échec du test était le bon signal - il faut le comptage pour tomber en fait plutôt que de laisser le fichier virer.

Tous les changements

Comme ce que tu vois expédier ?

Chacune de ces mises à jour atterrit automatiquement dans votre espace de travail. Commencez gratuitement et regardez-le grandir semaine après semaine.

Commencez gratuitement pour toujoursPrix de visualisation