- Dikirim
- 27 Agustus 2026 pukul 16.21 UTC
- Penulis
- Kamo
- Commit
- 45a1b63
Tiga puluh - sembilan titik akhir dilindungi hanya oleh "apakah Anda ditandatangani masuk" Setiap perintah penangan pada POSController dan setiap penangan harga dan pajak pada CommerceMarketController membaca org dari sesi dan kemudian memeriksa apa-apa lain, jadi setiap anggota dikonfirmasi dari peran apapun bisa membuat, menyunting, pengembalian uang dan re-status perintah, dan menulis ulang daftar harga, diskon, kelas pajak, zona pajak, Tingkat pajak dan penghitung pelanggan, di dalam org mereka sendiri. Pernah cross- penyewa - peran hanya berarti apa-apa di sana. Javadoc QuoteController telah mengatakan begitu langsung. POSController, 11 titik akhir: GET / perintah dan / perintah / {id} mengambil VIEW _ ORDERS; POST / orders, PATCH / orders / {id}, PATCH / orders / {id} / status, POST / perintah / {id} / returns, PATCH / return / {id} / status dan PATCH / fulllments / {id} Bawa pasukan. Dua yang dibaca adalah acceSS _ COMPERCE sengaja daripada VIEW _ ORDERS - GET / config dibaca oleh PipelineView sebelum tahu anggota vertikal, dan GET / account adalah direktori pelanggan perdagangan terbagi wizard berlangganan dan tab pendaftaran juga digunakan, sehingga gating baik pada urutan Hak akan menolak anggota yang sah tidak pernah menyentuh perintah. AKSES _ PERINTAH adalah akar dari pohon POS: semua orang dengan hak perdagangan apapun menahannya dan semua orang dengan tidak ada sekarang ditolak. PUT / config dibutuhkan Manifed _ PRICING karena baris itu menulis membawa quoteConversionBilling. CommerceMarketController, 28 titik akhir: membaca penghitung pelanggan, kelas pajak, zona pajak, tingkat pajak, diskon, daftar harga dan masukan price-list mengambil VIEW _ PRICING; setiap pembuatan, update dan hapus pada tujuh pengambilan Mengarang. Diskon tidak dalam daftar singkat tapi duduk di dalam sama block dan diskon adalah perubahan harga, sehingga meninggalkan mereka terbuka akan sewenang-wenang. Tidak ada pembantu baru yang dibutuhkan pada controller CommerceMarketController: HasRight sudah ada disana, identik dengan POSController, dan dipanggil oleh NOTHING. Seorang penolong tidak ada panggilan yang dibaca dalam review persis seperti controller yang dijaga. 11 pengendali POSController lepas dari * * * * * * * * * * * * * * * ratchet gagal pada entri basi, sehingga hitungan jatuh daripada file membusuk. The CommerceMarketController harga penangan tidak pernah dalam file itu - yang cocok GUARD regex getCachedOrganizationId, so a handler that resolve a session but checks no kanan selalu terlihat dijaga untuk scan. Itu adalah keterbatasan nyata dari ratchet, bukan kesenjangan dalam perubahan ini. OrderDanPricingRightGateTest pin semua 39 dengan nama dan mutasi- diuji: menghapus sebuah cek, bertukar Mangage untuk VIEW pada menulis, memindahkan cek setelah layanan panggilan, mengganti sesi org dengan literal, menempatkan baris kembali baseline, dan hoisting yang 403 di atas 401 Masing-masing menghasilkan berbeda bernama kegagalan.