- Shipped
- 3 अगस्त 2026 को 3:21 am बजे UTC
- Author
- Kamo
- Commit
- d1f1544
कर्मचारी / एपीआई / सुरक्षा / वाणिज्य / कोट्स और एक unauthenticated हलक में समापन बिंदुओं /api/security/public/quotes. QuoteController ने POSController की प्रतिलिपि के बजाय BaseLosController का विस्तार किया Preamble: CallerSessionResolver X-OTK विशेषता को स्वीकार करता है, X-*** टोकन हेडर और *** कुकी, जहां POSकंट्रोलर का निजी getOrgId केवल पढ़ता है OTK विशेषता। प्रत्येक हैंडलर अधिकार-पत्र (देखें/प्रबंधन/Send QUOTES) है। अधिकांश वाणिज्य की सतह सत्र-केवल है - किसी भी ऑर्ग के किसी भी प्रामाणिक सदस्य को म्यूट कर सकते हैं आदेश - और यह जानबूझकर यहां दोहराया नहीं जाता है, क्योंकि एक उद्धरण करता है एक ग्राहक के सामने एक कीमत के लिए org। QuotepublicController को सुरक्षा-config carve-out की आवश्यकता नहीं है: स्प्रिंग चेन है anyRequest().permitAll() और OTKPreAuth Filter केवल X-OTK हेडर पर कार्य करता है, जो X-OTK हेडर पर कार्य करता है। कभी कभी नहीं भेजे जाने वाले ईमेल लिंक के बाद एक ब्राउज़र। डिजाइन अंक: - टोकन POST बॉडी में आता है, कभी भी यूआरएल नहीं। APIApp.forward() लॉग अनुरोध रेखाएं, और एक पथ में एक बियरर क्रेडेंशियल उन लॉग्स में उतरेगा। - एक एनमेशन ऑरेकल नहीं: अज्ञात, रद्द और org-mismatched tokens all एक निर्दोष जेनेरिक विफलता वापस लौटें। केवल EXPIRED एक विशिष्ट हो जाता है, ईमानदार जवाब, जो सुरक्षित है क्योंकि कॉलर पहले से ही एक के कब्जे साबित हुआ 256-बिट टोकन। - अनुरोध होस्ट से व्युत्पन्न ऑर्ग को ऑर्ग के खिलाफ क्रॉस-चेक किया जाता है लिंक पंक्ति इसके बिना, ऑर्ग ए के लिए एक वैध लिंक ऑर्ग बी के होस्ट के तहत खोला जाएगा A के मूल्य निर्धारण को B के ब्रांडिंग - एक फ़िशिंग प्राइमिटिव पहने हुए प्रस्तुत करता है। - नो-स्टोर / रेफरर-नीति: नो-रेफरर / एक्स-रोबोट-टैग: हर पर noindex प्रतिक्रिया। पृष्ठ थीम से लोगो लोड करता है। <org>, और एक रेफरी ले जाएगा Token off-origin. PublicLinkRateLimiter Redis समर्थित है क्योंकि सुरक्षा सेवा बहु प्रतिकृति है — इन-प्रोसेस काउंटर केवल नाम में सीमित होगा। यह स्पष्ट रूप से डोस है और लॉग-हाइजीन संरक्षण, एंटी-गेजिंग कंट्रोल नहीं: 256 बिट एनट्रॉपी है। असफलताओं को सफलता की तुलना में कहीं अधिक सख्ती से गिना जाता है, क्योंकि एक कार्यालय ने एक कार्यालय खोलने के बाद से एक कार्यालय शुरू किया अग्रेषित उद्धरण पचास बार सामान्य है जबकि पचास मिस नहीं है। यह खुला रहता है, इसलिए एक Redis आउटेज उद्धरण पृष्ठ को नीचे नहीं ले सकता है। QuoteEmailClient ईमेल सेवा लेन-देन पथ (X-Internal-Auth) का पुन: उपयोग करता है, QUOTE SENT टेम्पलेट) और केवल शीर्षक आंकड़ा प्लस लिंक भेजता है - कभी नहीं इसलिए एक अग्रेषित ईमेल स्वयं प्रकटीकरण नहीं है। पूर्व मौजूदा परीक्षण विफलताओं को इस प्रतिबद्धता द्वारा अपरिवर्तित किया गया (इस कार्य को स्थगित करके सत्यापित) और स्वच्छ HEAD पर फिर से चल रहा है: ************* NPE on a null EntityManager, and legacy com.retval SecurityApplicationTests @BootConfiguration. इन समापन बिंदुओं के काम से पहले एक KamoInitializer सेवा चलाने की आवश्यकता है: उद्धरण तालिका नए हैं और डीडीएल-ऑटो यहां कोई नहीं है, इसलिए सेवा सामान्य रूप से जूते और केवल उद्धरण 500 के दशक के अंत में जब तक कि केआई चला गया है, तब तक एक लापता संबंध।.