Никогда не сериализуйте ключ GoDaddy и секретный шифротекст

Fixkamo-shared-library
Порезанный
17 сентября 2026 г. в 01:23 UTC
Автор
Kamo
Обещать
096feaa

GET/api/security/org/{id} (и/org/domain/{host}) возвращает саму организацию и отвечает без сеанса, и это тело несло GodaddyApiKey и GodaddyApiSecret: шифр AES-GCM GoDaddy, чей собственный Javadoc сказал: «Никогда не возвращался на фронтенд». Ответ филиала нес его родитель, потому что родитель является нетерпеливым, неохраняемым отношением, и родитель является именно той организацией, которая Удерживает аккаунт GoDaddy, в котором создаются его поддомены. Подтверждено в прямом эфире 2026-09-17 с неаутентифицированный завиток против платформы. Оба поля теперь @JsonIgnore, конвенция каждой другой колонки шифротекста здесь уже следует. (OrgCommissionStripeConfig, MortgageProviderConfig, BillingConnection, ACH столбцы рядом с ними). Ничего. читает их из JSON: SecurityService загружает их из базы данных (SubdomainBranchesController), DnsProvisioningService), пишет их только с собственной карты запроса, и выдает UI GodaddyConfigured. @JsonIgnore также останавливает PUT/org/{id} тело от установки их через сущность. **************** утверждает это над каждой колонкой * ENC, найденной отражением. Следующий зашифрованный столбец, добавленный в Организацию, также закрыт. Проверено мутацией: без аннотации, Три из четырех тестов провалились. Суда только тогда, когда зависимая служба восстанавливается; служба безопасности, которая обслуживает конечную точку, перестраивается следующей.

Все изменения

Как вы видите судоходство?

Все это приходит в ваше рабочее пространство самостоятельно. Начните с бесплатного плана и прочитайте эту страницу через месяц.

Начните бесплатно навсегдаПосмотреть цены