Conexiunile magazinelor cu amănuntul sunt accesibile doar de către managerii propriilor lor org

FixSecurityService
Expediere
17 septembrie 2026 la 04:26 UTC
Autor
Kamo
Comite
6f51fa9

Handers furnizor de retail-config pe CommerceMarketController a rezolvat org sesiunea și apoi a folosit orice piață și configurați uid calea numită. Actualizarea, ștergerea și jurnalele de sincronizare au acceptat o sesiune din partea oricărei organizații; Test-conectare și sincronizare acceptată nici o sesiune la toate ******************* permite o cerere fără sesiune prin, și ambii manipulatori ignorat org au rezolvat). O conexiune magazin deține cheia API magazinului, secret sau Token de acces, și test-conectare numește magazinul stocatUrl cu ei, astfel încât oricine care știa uid-ul unui config ar putea reinițializează URL-ul magazinului pe propriul server și trimite jetonul acolo, sau declanşează sincronizarea cu altul Magazinul chiriaşului. Creați, de asemenea, legat un config la orice ID piață, inclusiv alte organizații. Fiecare handler (listă pentru o piață, listă pentru org, crea, actualiza, șterge, sincronizare jurnale, testare-conectare, sincronizare) acum ruleaza refuzaRetailProviderAccess primul: - 401 fără sesiune; - 403 fără MANAGE SUBSCRIPTION SETTINGS, poarta /setări/fetures/pos, singurul ecran care citește sau scrie aceste conexiuni (CommerceProviderSetup, dialogul de configurare și tabloul de bord de sincronizare) și nivelul de citire al fratelui conexiunea de facturare pe aceeași pagină; - 404, dacă piaţa nu aparţine organizaţiei şedinţei. este numit, configuratia apartine acelei organizatii SI acelei piete. Un alt chiriaș piață sau configura răspunsuri ca una dispărută. Jurnalele de sincronizare necesită acum confident; fără ea căutarea a fost de un config NULL. RetailService și RetailSyncOrchestrator trăiesc în kamo-shared-library și încă se uite configuri de către uid singur; controlul proprietăţii se execută aici, înainte de oricare dintre ele este numit, şi nimic altceva în orice serviciu le cheamă cu o apelant-supplied uid (calea webhook rezolvă propria config și verifică furnizorul HMAC, eșuați-închis). Callers mapped: kamo-internal commerceProviderApi.ts only (commerceApi.ts's retail provider methods have no users; fără telefon mobil, kamo-js sau apelanți de serviciu). Fiecare apel trece propria piață configId de la DTO sale și rulează pe Nu-ţi face griji. pagina. MarketOverviewTab și noua pagină de piață, de asemenea, lista configs și captură erori, astfel încât un membru fără dreptul care ajunge la o pagină de piață nu vede nici furnizori legați în loc de listă. RetailProviderConfigAccessTest conduce fiecare handler: anonim 401 și un membru fără dreptul 403, ambele cu nu s-a atins nimic; o altă piaţă de orgi 404; o altă configurare de orga sub piaţa acestui org 404 şi o configurare sub piață proprie greșită 404, cu nimic actualizat, șters, testat, sincronizat sau citit; traseul managerului 200 pe toate opt. Înlăturarea fiecăreia dintre cele cinci verificări nu reușește exact testul scris pentru aceasta.

Toate modificările

Ca ceea ce vezi de transport maritim?

Toate acestea ajung în spațiul de lucru pe cont propriu. Începeți cu planul gratuit și citiți această pagină din nou într-o lună.

Pornește gratuit pentru totdeaunaVezi prețurile