Require auth + org 범위 에 작업 제목/출발 mutations

FixSecurityService
관련 상품
2026년 8월 2일 오후 6:21 UTC
이름 *
Kamo
뚱 베어
f344bef

/api/security/job-titles/{id} 및 /api/security/departments/{id}에 대한 PUT 및 DELETE 모든 세션을 해결하지 — 그들은 경로에서 UUID를 읽고 곧 호출 서비스로. ResourceServerConfig가 모든 요청을 허용하기 때문에 APIService 릴레이 /api/security/** 게이트웨이 auth 없이, 둘 다 도달할 수 있었습니다 인터넷에서 비공식. UpdateJobTitleRequest 및 UpdateDepartmentRequest 모두 수행 권리[] 및 roleIds[], 그래서 PUT는 원격 권한 분석 primitive이었다; DELETE 다른 tenant의 접근 통제 목표를 파괴하십시오. 같은 ladder sibling GET /{id} 핸들러를 이미 적용 사용 : 세션 없음 => 401, 알 수없는 id => 404, 콜러의 org => 403, 그리고 모든 부정적인 경우에 서비스는 결코 도달하지 않습니다. 여기에 주소되지 않음 : org의 정통 회원은 여전히 자신의 편집 할 수 있습니다 org's job titles without dedicated right, 때문에 이러한 권리는 존재하지 않습니다 역할RightType. KamoInitializer가 보조금을 운영하고 있으므로 deny-by-default authorization 작업에 속해, 이 수정이 아닙니다.

모든 변경 사항

배송을 보는 것과 같이?

작업 공간의 모든 업데이트 땅은 자동으로. 일주일 후 무료로 시청하십시오.

무료 영원히 시작가격 비교