Um ID de empréstimo não é uma credencial — escopo de cada LoanController lido para o org

Fixkamolos
Navios
15 de agosto de 2026 às 02:28 UTC
Autor
Kamo
Enviar
d5b2376

LoanController.get(uid) pegou um ID de empréstimo e devolveu o que encontrou. Qualquer ouvinte que chegou ao serviço obteve o empréstimo, saldos e mutuário incluído, qualquer que seja locatário a que pertencia; os IDs de empréstimo são sequenciais, então lendo O livro inteiro era uma questão de contar. A cota de pagamento tinha a mesma forma, e por empréstimo tomou um ID membro sozinho e devolveu os empréstimos desse membro sem A verificar se eram membros desta organização. Todos os três agora peguem na org e filtram-na. A lista já o fez. O cheque vive no serviço em vez do controlador de propósito. O org chega em X-Org-Id, que só é confiável enquanto ProxyHmacFilter está habilitado — los.proxy-hmac.enabled defaults to false and is not set in the implantation — so a verificação escrita ao lado da leitura do cabeçalho compartilha o cabeçalho mais fraco Assunção. Filtrar o resultado da consulta significa que um cabeçalho não assinado pode no pior dos nomes uma organização; não pode devolver os empréstimos de outra organização. "Não encontrado" e "não seu" deliberadamente colapsam no mesmo 404. Dizer-lhes aparte diz um chamador não autorizado que existem IDs, que é a maioria do que a enumeração está tentando aprender, e um teste fixa as duas respostas como idênticas. Este é o momento barato para ele: kamolos-service existe mas não tem implantação, então Nada está a voar e ninguém confia no velho comportamento.

Todas as alterações

Como o que vês no transporte?

Cada uma dessas atualizações pousa automaticamente em seu espaço de trabalho. Comece grátis e veja crescer semana após semana.

Começar Livre Para SempreVer Preços