स्टाफ-authenticated सदस्य साइनिंग सतह पर /api/esig/member/**

FeatureESigService
शिप
6 अगस्त 2026 को 5:44 pm बजे UTC
लेखक
Kamo
Commit
860ea93

OTKAuth Filter बाईपास केवल /actuator, /api/esig/public and/api/esig/internal, इसलिए यह उपसर्ग पहले से ही orgId/memberId के साथ स्टाफ OTK के पीछे है। अनुरोध प्राप्तकर्ता कभी एक पथ चर नहीं है: यह मिलान करके हल हो जाता है EsignEnvelopeRecipient.memberId to OTK Member id, इसलिए कोई पैरामीटर नहीं है सदस्य एक सहयोगी की पंक्ति तक पहुंचने के लिए बदल सकते हैं। Not-found, not-your-org और नहीं-on-this-envelope सभी एक समान 404 जवाब देते हैं। यह एक मध्यस्थ बाह्य ईमेल के लिए एक अनुपालन दस्तावेज़ है कोई अनुमोदन और कोई अक्षम ध्वज के साथ; चूक से बाहर नहीं, ध्वज द्वारा नहीं। नहीं / डिकोडर और कोई / stepup भी: प्राप्तकर्ता-स्किप्ड डिकोडर मानव संसाधन के शून्य से संबंधित है पथ, और स्टेप-अप एक रेडिस साइनर सत्र पर कुंजी है, इस सतह के पास नहीं है। हस्ताक्षरकर्ताIpAddress एक राइट-टू-LEFT X-Forwarded-For walk से आता है। EsignPublicController.clientIp ने बाएं-टू-राइट पढ़ा, जो क्लाइंट-नियंत्रित है इसलिए spoofable, और यह मान एक स्पष्ट क्षेत्र पर उतरता है।.

सभी बदलाव

जैसा कि आप शिपिंग देखते हैं?

इन अद्यतनों में से प्रत्येक स्वचालित रूप से अपने कार्यक्षेत्र में उतरता है। प्रारंभ करें और सप्ताह के बाद इसे सप्ताह के अंत में देखें।.

Foreverमूल्य निर्धारण देखें