- Shipped
- 6 липня 2026 р. о 21:55 UTC
- Author
- Kamo
- Commit
- 584f8b8
Зловживання (не дублікати рахунків для однієї особи): - УчасникCreateController тепер повторно використовує наявний користувач за допомогою персональної електронної пошти case-INSENITIVELY (відсутній випадок-чутливий, відсутній поштові листи з міткою). - SecurityController.register повторно використовує наявний обліковий запис замість створення новий користувач: вже учасник org -> 409 ALREADY MEMBER (Українська) існуючий обліковий запис ACTIVE -> посилання на org, зберігати пароль, повернути ACCOUNT LINKED; неактивований держатель (не перевірено і ніколи не ввійшов) -> вимагати його з Введіть пароль. Публічна форма ніколи не може переписати глобальний пароль активного облікового запису. Дзеркальний пристрій безпеки: - Внутрішня частина/пара-член створення та публічний реєстр ****** так кожен новий член також землі під org-provider org (як базовий учасник). Ворота активації команди: - логін блокує статус членства в команді!= ACTIVE з "Ваш рахунок" не існує. Регулярні члени та члени команди проходять. Org-resolution hardening (X-Forwarded-Host siblings): - getExternalProviders and PortalController.resolveOrg використання alias-fallback розчинника і скидати getServerName() не відкрийте (закривайте замість витоку платформи org).