Зловживання існуючими користувачами, дзеркала для SecurityProvider, хвіртки-учасник

FeatureSecurityService
Shipped
6 липня 2026 р. о 21:55 UTC
Author
Kamo
Commit
584f8b8

Зловживання (не дублікати рахунків для однієї особи): - УчасникCreateController тепер повторно використовує наявний користувач за допомогою персональної електронної пошти case-INSENITIVELY (відсутній випадок-чутливий, відсутній поштові листи з міткою). - SecurityController.register повторно використовує наявний обліковий запис замість створення новий користувач: вже учасник org -> 409 ALREADY MEMBER (Українська) існуючий обліковий запис ACTIVE -> посилання на org, зберігати пароль, повернути ACCOUNT LINKED; неактивований держатель (не перевірено і ніколи не ввійшов) -> вимагати його з Введіть пароль. Публічна форма ніколи не може переписати глобальний пароль активного облікового запису. Дзеркальний пристрій безпеки: - Внутрішня частина/пара-член створення та публічний реєстр ****** так кожен новий член також землі під org-provider org (як базовий учасник). Ворота активації команди: - логін блокує статус членства в команді!= ACTIVE з "Ваш рахунок" не існує. Регулярні члени та члени команди проходять. Org-resolution hardening (X-Forwarded-Host siblings): - getExternalProviders and PortalController.resolveOrg використання alias-fallback розчинника і скидати getServerName() не відкрийте (закривайте замість витоку платформи org).

All changes

Як ви бачите відправлення?

Кожен з цих оновлень землі в робочому просторі автоматично. Почати вільний час і дивитися його на тиждень після тижня.

БезкоштовноПерегляд цін