Solo il membro o il dio possono impostare la password di un membro

FixSecurityService
Spegnimento
3 settembre 2026 alle ore 20:52 UTC
Autore
Kamo
Impegno
197b591

MANAGE MEMBER SECURITY ha superato il cancello di cambiamento-password, che ha fatto "can amministrare i membri" e "può prendere il controllo del conto di qualsiasi membro" lo stesso Giusto. Non sono la stessa cosa. Una password è l'unica credenziale che dovrebbe essere sconosciuto a tutti tranne il suo proprietario, e un amministratore ripristinare l'accesso a un collega bloccato già ha password RECOVERY per questo — che dimostra il controllo della casella di posta del membro invece di bypassarlo. Il cancello è ora: il membro stesso, o un chiamante dio-eleggibile (l'ammissibilità da sola, come prima, non un atto di Dio attivo). The controllo org-scope dietro è invariato, quindi un dio da un altro inquilino è ancora rifiutato. Le negazioni sono registrate; un controllo di sicurezza che rifiuta silenziosamente è uno che nessuno può indagare. Il diritto governa tutto il resto che un amministratore fa a un Il registro di sicurezza del membro. Non imposta più la password. PasswordChangeAuthTest è nuovo — questo controller non ha alcuna copertura affatto, che per un cancello di autorizzazione è dove un test guadagna il suo mantenimento. 11 casi, e ogni negativo afferma che la password non è mai stata scritta piuttosto che controllare solo il codice di stato. Confermato non vaccinario ripristinare la vecchia condizione: esattamente i due test di regressione falliscono e gli altri nove passano ancora. Verificato: test mvn, 2.029 test, 0 guasti.

Tutte le modifiche

Come quello che vedi la spedizione?

Ognuno di questi aggiornamenti atterra automaticamente nello spazio di lavoro. Inizia gratis e guardalo crescere settimana dopo settimana.

Inizia gratis per sempreVisualizza il prezzo