- Shipped
- 3 de agosto de 2026 às 03:39 UTC
- Author
- Kamo
- Commit
- 8eb4164
ResourceServerConfig é qualquerRequest().permitAll() e @EnableMethodSecurity aparece em nenhum lugar neste serviço, então cada @PreAutorize é inerte e público é o padrão. A autorização é uma convenção por pessoa, o que significa um manipulador que esquece-se que é acessível sem credenciais através do APIService não autenticado /api/security/** relé. Cinco casos de exactamente que foram fixados esta semana — **************** não tomou nenhum pedido HttpServlet, e Os manipuladores JobTitle/Department PUT e DELETE aceitam direitos[]. Corrigir instâncias não corrige a classe. Um scan encontra 406 de 1034 mapeados endpoints neste serviço sem resolução de sessão ou auxiliar de direitos em qualquer lugar O corpo do responsável. Esta linha de base é aqueles e falha a construção em qualquer A contagem só pode cair. Um segundo teste falha quando um item de linha de base já não corresponde a um desguardado endpoint. Consertar um manipulador requer, portanto, excluir sua linha, que é o que faz com que o número se mova em vez de deixar o ficheiro apodrecer num cemitério que todos param de ler. Provado pela mutação em ambas as direcções: a adição de um objectivo não protegido falha e nomeia- o; adicionar um guarda a um manipulador com base sem remover a sua linha falha e nomeia isso também. Deliberadamente grosseiro, e não é uma auditoria de autorização. Um corpo conta como guardado se menciona um ajudante conhecido, por isso ausência dos meios de base "revisado uma vez", nunca "provado seguro". Algumas entradas iniciais são públicas corretamente (login, recuperação de senha, webhooks, SSR org olhar), alguns delegar o check-in um serviço, e um número desconhecido são genuinamente não autenticados. A triagem é WS-1 em kamo- interno **************************** O valor aqui é a catraca, Não o veredicto.