- शिप
- 26 अगस्त 2026 को 5:17 am बजे UTC
- लेखक
- Kamo
- Commit
- 6a6662a
हर समापन बिंदु जिसने OR-alternative लोड के रूप में एक VIEW OWN * को सही ढंग से स्वीकार किया था। केवल प्राथमिक कुंजी द्वारा रिकॉर्ड करें, यह कभी नहीं जांचें कि यह किससे संबंधित है: getSubscription, GetSubscriptionOrder, getSubscriptionEvents, getInvoice, getSubscription समझौता और getSubscriptionAgreementHtml. OrgId 401 के लिए पढ़ा गया था और कभी इस्तेमाल नहीं किया गया था फिर से। केवल ग्राहक अधिकार रखने वाला कॉलर किसी भी सदस्यता को पढ़ सकता है, मंच पर आदेश, चालान या समझौते ने अपना यूआईडी दिया। एंडपॉइंट्स जो केवल VIEW OWN * को अकेले स्वीकार करते हैं (getMySubscriptions), GetMySubscriptionOrders, getMyInvoices, getMyAgreements) पहले से ही व्युत्पन्न सत्र से सदस्य Id और untouched छोड़ दिया गया। स्वीकार करना सदस्य से गुजरता हैId सेवा के लिए और उसी कारण के लिए असंतुलित छोड़ दिया गया था, हालांकि सेवा स्वयं स्वीकारकर्ता को सत्यापित नहीं करती है, अंतर्निहित है सदस्यता - वह अंतराल सब्सक्रिप्शन सर्विस में रहता है, इस फाइल के बाहर पहुंच, और यहां तय होने के बजाय अनुवर्ती के लिए उल्लेख किया गया है। SubscriptionRecordDTO, SubscriptionOrderDTO और SubscriptionInvoiceDTO expose ग्राहकMemberId सीधे, तो उन चार समापन बिंदुओं द्वारा लाने के बाद फिल्टर इसे कॉलर के सत्र के सदस्यआईडी से तुलना करना। सदस्यता न तो एक सदस्य और न ही एक प्रत्यक्ष मालिक क्षेत्र - केवल संगठनआईडी और uid of यह सब्सक्रिप्शन है - इसलिए दो अनुबंध समापन बिंदुओं का समाधान उस सदस्यता को लोड करके और अपने ग्राहक की जाँच करके स्वामित्व इसके बजाय। 404, 403 नहीं, स्वामित्व में गड़बड़ी पर: एक 403 UUID नामों की पुष्टि करेगा। किसी अन्य किरायेदार में वास्तविक रिकॉर्ड, जो खुद एक प्रकटीकरण है। कार्यक्रम डिजाइन के अपने आविष्कारक 6 में काउंटर-उदाहरण के रूप में नामित किया गया।.