Nunca serialize a chave GoDaddy e o texto cifrado secreto

Fixkamo-shared-library
Navios
17 de setembro de 2026 às 01:23 UTC
Autor
Kamo
Enviar
096feaa

GET /api/security/org/{id} (e /org/domain/{host}) retorna a própria entidade da Organização e responde sem uma sessão, e que o corpo carregava godaddyApiKey e godaddyApiSecret: a cifra AES-GCM do credenciais GoDaddy do org, cujo próprio Javadoc disse "nunca retornou ao frontend". Resposta de um ramo porque o pai é uma relação ansiosa e desprotegida, e o pai é exatamente a org que detém a conta GoDaddy em que seus subdomínios são criados. Confirmado ao vivo em 2026-09-17 com um Curva não autenticada contra a plataforma org. Ambos os campos são agora @JsonIgnore, a convenção que cada outra coluna de texto cifrado aqui já segue (OrgCommissionStripeConfig, MortgageProviderConfig, BillingConnection, as colunas ACH ao lado destas). Nada. lê-os do JSON: SecurityService carrega-os do banco de dados (SubdomínioBranchesController, DnsProvisioningService), escreve-os apenas a partir de seu próprio mapa de solicitação, e dá a UI godaddyConfigured. @JsonIgnore também impede um corpo PUT /org/{id} de configurá-los através da entidade. *************assegura-o sobre cada coluna * ENC encontrada por reflexão, por isso o a próxima coluna criptografada adicionada à Organização também está coberta. Verificado por mutação: sem a anotação, Três dos seus quatro testes falham. Navios apenas quando um serviço dependente reconstrui; serviço de segurança, que serve o endpoint, é reconstruído em seguida.

Todas as alterações

Como o que vês no transporte?

Tudo isso chega em seu espaço de trabalho por conta própria. Comece no plano gratuito e leia esta página novamente em um mês.

Começar Livre Para SempreVer Preços