- Navios
- 11 de agosto de 2026 às 01:43 UTC
- Autor
- Kamo
- Enviar
- f11583b
O auto-pagamento não tinha rota dentro da consola. Tudo na superfície de faturamento é em forma de conta — você já deve ter uma linha ContaMembro antes de Planos e A cobrança mostra-lhe qualquer coisa, e a única maneira de conseguir um era uma ação do proprietário — assim um membro que queria pagar por si mesmo foi dito para ir e perguntar. O verdadeiro caminho de auto-pagamento que existia, o check-out do consumidor utilizado pelos produtos de marca branca, é inacessível a partir do console porque o proxy de faturamento reconstrói cabeçalhos de arranhar e nunca encaminhar o cookie que seu resolvedor de sessão precisa. O comprador é quem quer que seja a sessão. X- Member- ID é definido pelo proxy de *** e nunca pelo chamador, por isso ao contrário das rotas da conta não existe ID no caminho para a troca — que é toda a razão por que esta é a sua própria rota, em vez do que outro responsável em /contas/{contaUid}. A política da organização é verificado servidor-side, então esconder a opção em outro lugar é mais do que decoração, e A tampa do assento por pagador é forçada aqui em vez de confiar no cliente. Também fecha um buraco de garantia cruzada no POST /contas. Essa rota não tem ID de conta em seu PATH, assim AccountOrgScopeInterceptor — que chaves nesse segmento — nunca e qualquer membro de qualquer organização poderia nomear conta no CORPO e reescrever seu contato de faturamento, redirecionando suas faturas e recibos. Nomear um membro arbitrárioId fez o mesmo a partir da outra direção. Ambos são agora obrigados a pertencer à organização do chamador.