- Spegnimento
- 23 settembre 2026 alle ore 02:16 UTC
- Autore
- Kamo
- Impegno
- aa86da7
GET /api/kb/media/{mediaId}/url ha guardato la fila da uid da solo (KbMediaService.getPresignedUrl -> Non e' vero. come tutti gli altri media leggere qui (presignAll, getMedia -> Non e' vero. Qualsiasi membro VIEW KB ARTICLES nel proprio org — un diritto comune, e KBService ha chiuso la posizione, ma che non è mai stato il cancello che importava qui — potrebbe minare un URL MinIO prefirmato di un'ora per qualsiasi altro i media di org da uid, senza controllo org da nessuna parte nella query. La regola ora: lo stesso org-scoped lookup ogni sibling metodo già utilizza. Test: KbMediaServiceOrgScopeTest, rosso verificato contro il metodo pre-fisso (una semplice affermazione non è stato sufficiente — un mock non installato risponde anche Optional.empty(), quindi il test verifica inoltre il metodo del repository org-scoped era quello effettivamente chiamato).
