- Spegnimento
- 14 agosto 2026 alle ore 22:22 UTC
- Autore
- Kamo
- Impegno
- 757a7a2
GET /shares/resolve-alias trasforma un alias indovinabile in NAME di una persona reale e richiesto solo una sessione valida. La regola viveva solo in ShareDocumentDialog, e il percorso è raggiungibile direttamente tramite APIService /api/docs/** in avanti, quindi il il controllo del cliente era consultivo — la stessa forma del foro LegalPackageAccesso esiste a chiudere. Specchi esattamente la finestra di dialogo: un membro del team può sempre risolvere; chiunque altro ha bisogno l'alias destra per il KIND di persona l'alias risolto a, ed è per questo il la ricerca avviene prima del controllo giusto. Una miss risponde ancora 404 prima, quindi Alias non esistente non perde nulla in entrambi i casi. Il terzo termine della finestra di dialogo, membroTypeUnknown, non è volutamente rispecchiato. È un fallback per le sessioni emesse prima che il membroType esistesse; il server sa sempre il tipo, e copiarlo lascerebbe il cancello bypassabile per sempre presentando un vecchia sessione. Nessun blocco: il browser già rifiuta queste richieste per i membri senza il giusto, quindi l'unico traffico appena rifiutato è una chiamata API diretta che stava bypassando la regola. Non c'era bisogno di vedere. Tre test esistenti costruire ImagingController direttamente e prendere il nuovo Docstor.