Un'app salva OAuth mantiene il suo segreto client a meno che non venga digitato un nuovo; le credenziali dei proprietari rimangono fuori di org JSON

FixSecurityService
Spegnimento
17 settembre 2026 alle ore 03:33 UTC
Autore
Kamo
Impegno
3de80ea

PUT /api/oauth-config/{id} ha memorizzato tutto ciò che è arrivato sotto clientSecret. Le risposte mascherano il segreto, e il modulo di modifica invia un ritorno vuoto mentre promette "Lascia vuoto per mantenere il segreto esistente", in modo da salvare QUALSIASI modifiche a un Google o Microsoft integrazione app registrazione (un nome di visualizzazione, una nota) sostituito il vero segreto con un vuoto e rotto il suo token scambio. Ora solo un valore non vuoto che non è la maschera lo sostituisce. E' il momento giusto. Questa costruzione raccoglie anche le guardie credenziali della biblioteca (kamo-shared-library, stesso set di modifiche), che chiudono due esposizioni dal vivo qui: GET /api/security/org ha serializzato il proprio utente come proprietario di ogni org che possiedono, con la sua password hash, parole di seme di recupero, risposta di sicurezza e risposta hashes; e la lista dei partner di scambio EHR ha restituito il token di ogni partner. Ora prova anche un org di proprietà. scritto dal vero filo HTTP mapper non porta nessuna delle credenziali del proprietario.

Tutte le modifiche

Come quello che vedi la spedizione?

Tutto questo arriva nel vostro spazio di lavoro da solo. Iniziare sul piano gratuito e leggere di nuovo questa pagina in un mese.

Inizia gratis per sempreVisualizza il prezzo