KamoCRM

Subiectul anteriorMemberId și rolul astfel încât serviciul Timecard poate verifica dreptul de proprietate punch

FixSecurityService
Expediere
23 septembrie 2026 la 11:04 UTC
Autor
Kamo
Comite
be57082

- Nu. a rezolvat rolul apelantului împotriva unui client-SUPLIED SubiectMEMBRU (rezolvareRole -> EMPLOYEE ori de câte ori actor==subiect) dar niciodată nu a transmis că ID sau rolul rezolvat în aval. TimecardService a încărcat punch-ul cu punchId și a verificat numai org, astfel încât un angajat înrolat ar putea trece subiectMemberId=self (autorizat trivial) împreună cu un coleg adevărat punchId și edita sau anula pumnul altcuiva. Ambele valori călătoresc acum pe Releu, în același mod de aprobareActul deja transmite rolul: subiectId permite Serviciului Timecard ( unul care deține rândul pumn) confirma punchId aparține de fapt membrul acest apelant a fost autorizat împotriva, și rolul permite aplicarea blocului de omologare-lanț (a se vedea perechea fix timecard-service). De asemenea: resultRole a fugit esteManagerOf de raportare-line de interogare (o scanare de angajare la nivel org înainte de aceasta change) on every self-view before checking actor ==subiect, chiar dacă nimeni nu este al lor Managerul. actor== Subiectul este verificat mai întâi, astfel încât un auto-view nu atinge niciodată linia de raportare, și celelalte utilizări de căutare ale membrilor încrucişaţi În schimb... a unei descoperiri nefiltrateAll().

Toate modificările

Ca ceea ce vezi de transport maritim?

Toate acestea ajung în spațiul de lucru pe cont propriu. Începeți cu planul gratuit și citiți această pagină din nou într-o lună.

Pornește gratuit pentru totdeaunaVezi prețurile