- Spegnimento
- 23 settembre 2026 alle ore 07:50 UTC
- Autore
- Kamo
- Impegno
- 90af780
creare / cancellare su un alias e-mail, ****************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************** E' una cassetta di posta personale, che aveva bisogno solo di una cassetta di sicurezza. sessione — org scoping già esistito, ma nulla di sopra ha mai chiesto se il chiamante era permesso di amministrare account e-mail a tutti. Qualsiasi membro autenticato potrebbe minare un nuovo alias indirizzo per un collega, aggiungere un dominio che il relè di posta invierebbe come (o rimuovere quello il org effettivamente verificato), o riassegnare / cancellare la casella di posta personale collegata di un collega. Tutti questi richiedono ora MANAGE EMAIL ACCOUNTS — lo stesso corretto MailboxController equivalente personal-mailbox admin azioni già far rispettare (2026-08-14) — rispecchiando che il controller negareUnless/hasRight helper in ciascuno dei tre controller. endpoint di sola lettura (listDomains, getVerificationRecords, il personale-mailbox Member-facing e IMAP/OAuth percorsi) sono invariati: il loro controllo di proprietà già vive dove appartiene, chiuso sessione o `?member=true` bandiera, e batterli ulteriormente non è stato chiesto e non è stato fatto qui. AliasControllerRightsTest, DomainControllerRightsTest e... senza il cambiamento — ogni azione di amministratore attualmente riesce (200) per una sessione nuda invece di essere rifiutato (403).
