- Spegnimento
- 7 settembre 2026 alle ore 06:56 UTC
- Autore
- Kamo
- Impegno
- 69ea825
E' il momento giusto. il nuovo endpoint interno, che è che cosa è per: con qualsiasiRichiesta().permitAll(), un gestore che non risolve nessun chiamante è raggiungibile tramite il relè di APIService, e questo non risolve nessuno. È veramente pre-sessione. MediaService lo chiama dall'approvazione di un hub di crescita, dove la sessione di recitazione appartiene alla recensione ADMIN e il membro essendo accreditato è qualcun altro del tutto — non c'è nessun chiamante qui per risolvere. The la guardia è X-Internal-Auth, confrontata in tempo costante e non chiuso quando la segreto non è impostato; la scansione non può seguirlo perché l'intestazione arriva come parametro metodo piuttosto che una chiamata nel corpo, la stessa ragione per le due voci sopra sono elencati. Ciò che limita il danno se quel segreto perde mai è la forma del punto finale piuttosto che la sua guardia: il corpo porta {orgId, membroId} e nessun conto, e il gestore racconta che il membro ha approvato le sue proposte. Il peggio che un chiamante può fare è accreditare un membro per il lavoro che il membro ha effettivamente approvato.