- Expédié
- 17 septembre 2026 à 03:33 UTC
- Auteur
- Kamo
- Commite
- f1c5d3b
Suivi du paragraphe 034378d2, qui couvrait les colonnes NOMD en texte chiffré. Audits d'origine/principal lecture dans chaque Le dépôt a trouvé 61 champs supplémentaires contenant des références sans garde de Jackson. Trois ensembles ont été en réponse en direct: .imapMot de mots (le identifiant IMAP crypté): GET/api/email/shared-mailboxes, /donner l'accès, créer et mettre à jour l'entité retourne à n'importe quelle session de l'organisation. User.password, .seedWords, .securityAnswer, .seedPhraseHash, GET /api/security/org charge l'utilisateur de l'appelant, de sorte que chaque org l'appelant possède en sérialisé son propriétaire en entier. - la liste des partenaires d'échange de DIE et la suspension de la restitution de l'entité. Les autres étaient en sommeil (chaque point d'extrémité construit une carte ou un DTO) et un imbriqué ou une entité retournée loin de publication: AiProvider.apiKey; ConfigJson, et - qui les nicheraient dans l'organisme public; Mot de passe; les jetons d'accès/rafraîchissement sur OrgEmailOAuthTokenEntity, et OrgOAuthToken, MemberVoipOAuthToken (jwtAssertion), OrgMeetingOAuthTokenEntity, ThirdPartyIntegration (- webhookSecret); RetailProviderConfig.apiKey, .apiSecret, .accessToken, .webhookSecret; PublicChatVisitor.session Jeton; et le jeton et le code hachètent EmailVerificationToken, PasswordResetToken (tokenShortHash IS le code de réinitialisation envoyé par courriel), UserDeviceToken, UserEmailChangeDequest, RecoverySession, PatientPortalSession, PatientPortalInvitation, QuoteShareLink, EsignEnvelopeRecipient, AccountVerificationCode, SmsOtp et MfaRecoveryCode. Tous sont maintenant 'JsonIgnore'. Vérifié pour chacun avant de le changer: aucun corps de demande lie l'entité, rien ne le lit avec - pas de cache JSON, Redis ou NATS, le transfert de NATS ne le transporte, et aucun client dans aucun Le dépôt lit la propriété. JsonIgnore plutôt que écrivant, donc aucun corps de demande ne peut planter un hachage de mot de passe. - scanne tous les types persistants de la manière dont - est le cas: a champ texte dont le nom dit mot de passe, secret, apiKey, jeton d'accès/refrais, jwt, justificatif, mots de graine, sécurité répondit, clé privée ou de signature, ou jeton/code hash, plus six justificatifs d'identité désignés par ailleurs, doivent être JsonIgnore ou ÉCRITONIELE. Trois noms qui ne ressemblent qu'à des références sont listés avec la raison (deux NOMRES de clin d'œil et un webinaire joint le code). Exécuté contre l'origine/principal, il échoue à la liste exacte des 59 champs appariés ci-dessus. Une bibliothèque fixe des navires par service: le service de courrier électronique et le service de sécurité sont reconstruits avec cela pour les expositions en direct.