- 관련 상품
- 2026년 9월 23일 오전 1:21 UTC
- 이름 *
- Kamo
- 뚱 베어
- 168cc8a
CheckFileInfo는 액세스 토큰을 비교하는 유일한 WOPI 엔드포인트였습니다. 요청 경로에 대한 문서 및 재 검사 라이브 액세스; GetFile, PutFile, PutRelativeFile, RenameFile 및 lock/unlock/refresh/get-lock overrides만 토큰의 서명 및 만료를 확인한 다음 imgId가 표시된 것에 행동했습니다. URL에서. POST /api/docs/open/{imgId}에 의해 채굴된 토큰 회원은 합법적으로 열릴 수 있습니다 또는 다른 모든 문서를 읽을 수 경로 편집에 의한 모든 조직, 잠금, 잠금 해제 또는 프로브 잠금 어떤 문서의 동일한 방법. 읽기 전용 공유 수신자의 유효한 토큰 UserCanWrite 플래그를 우회하여 문서를 직접 작성할 수도 있습니다. checkFileInfo는 이미 편집기가 클라이언트 측을 강제로 말했다. 모든 WOPI 엔드포인트는 이제 토큰의 JWT 대상(imgId)을 요구합니다. WopiTokenService는 imgId 의 경로와 동등합니다. 다시 체크 DocumentService.canUserAccess (읽기: GetFile, GET LOCK) 또는 canUserWrite (쓰기: PutFile, PutRelativeFile, RenameFile, LOCK/UNLOCK/ REFRESH LOCK) 데이터베이스에 대해 토큰의 주장을 신뢰하는 것보다 — 액세스는 토큰이 채굴된 후 수정되거나 만료될 수 있으므로 실시간 확인이 가능합니다. 정적 권한 주장보다 엄격하게 강한. Denied 토큰-authenticated byte read/writes는 이제 DocumentAccessAuditor를 통해 기록됩니다. 잘못된 토큰이 이미되었습니다. 새로운 시험: WopiControllerAccessTest (11개의 케이스를 덮는 각 내점 목록 위); WopiController가 로컬로 바뀌는 mutation-checked 모든 11 레드를 회전, 다음 복원. WopiControllerAuditTest 및 WopiEditSession테스트 현재 필요한 액세스 확인을 업데이트, 기존의 경우 이후 허용 된 호출기를 가정합니다.
