Deixe um membro comprar seu próprio assento, e fechar um buraco corpo-parâmetro

FeatureBillingService
Navios
11 de agosto de 2026 às 01:43 UTC
Autor
Kamo
Enviar
f11583b

O auto-pagamento não tinha rota dentro da consola. Tudo na superfície de faturamento é em forma de conta — você já deve ter uma linha ContaMembro antes de Planos e A cobrança mostra-lhe qualquer coisa, e a única maneira de conseguir um era uma ação do proprietário — assim um membro que queria pagar por si mesmo foi dito para ir e perguntar. O verdadeiro caminho de auto-pagamento que existia, o check-out do consumidor utilizado pelos produtos de marca branca, é inacessível a partir do console porque o proxy de faturamento reconstrói cabeçalhos de arranhar e nunca encaminhar o cookie que seu resolvedor de sessão precisa. O comprador é quem quer que seja a sessão. X- Member- ID é definido pelo proxy de *** e nunca pelo chamador, por isso ao contrário das rotas da conta não existe ID no caminho para a troca — que é toda a razão por que esta é a sua própria rota, em vez do que outro responsável em /contas/{contaUid}. A política da organização é verificado servidor-side, então esconder a opção em outro lugar é mais do que decoração, e A tampa do assento por pagador é forçada aqui em vez de confiar no cliente. Também fecha um buraco de garantia cruzada no POST /contas. Essa rota não tem ID de conta em seu PATH, assim AccountOrgScopeInterceptor — que chaves nesse segmento — nunca e qualquer membro de qualquer organização poderia nomear conta no CORPO e reescrever seu contato de faturamento, redirecionando suas faturas e recibos. Nomear um membro arbitrárioId fez o mesmo a partir da outra direção. Ambos são agora obrigados a pertencer à organização do chamador.

Todas as alterações

Como o que vês no transporte?

Cada uma dessas atualizações pousa automaticamente em seu espaço de trabalho. Comece grátis e veja crescer semana após semana.

Começar Livre Para SempreVer Preços