- Shipped
- 2 agosto 2026 alle ore 18:25 UTC
- Author
- Kamo
- Commit
- 6b2cae4
Il gestore era "pubblico vuoto" — non HtttpServletRichiesta il parametro, chiamando direttamente a un nudo deleteById. Con ResourceServerConfig che consente ogni richiesta e APIService relaying /api/security/** senza gateway auth, distruggere qualsiasi inquilino era uno richiesta anonima contro un Long id sequenziale. Niente nel prodotto lo chiama: il Kamo-internal BFF al esporta solo GET e PUT. Cancellare un inquilino è un'azione piattaforma-staff, quindi richiedono una sessione autenticata con la modalità dio effettivamente attivato — eleggibilità (GD) da solo non è sufficiente, che i perni di prova.