KamoCRM

OAuth 状态令牌是服务器侧记录,而不是浏览器手接回的blob

FixEmailService
已装运
2026年9月23日 02:58 UTC
作者
Kamo
提交
78c4a87

/api/email/oauth/callback和 是公开的和无会话的(b) 提供者将浏览器重定向到这里, 没有卡莫会话), 因此“ 状态” 是唯一的位置 。 组织可以来自——它是自定义基础64 JSON的呼号: {"orgId": 1,"nonce":".","提供":"GOGLE WORKSPACE"}. 任何人都可以手工业 一个命名一个 根据他们自己获得的授权代码重放; 里面是生成的,但从未储存或检查过任何东西,所以没有停止任何东西。 这个 回调信任的 orgId/ 提供者/ 成员 直接退出解码并激活连接 以所命名的状态提供 。 OAuth States Store现在在`问题 ' 上铸造了不透明、令人厌恶的标志,保留了Og/成员/提供者/ 仅仅在有10分钟TTL的Redis唱片中——从未在象征中——就决定这样做。 `peek ' 读取该记录而不花费(用于选择重定向URI和流出之前) 调回对处理器的承诺); `假设'读取并永久删除,所以调回是 单用:重放或再利用的代币将一无所获,与永远无法区分 已经存在。 OAuthFlowService和GroupwareOAuthService——用于构建并解码blob 独立地说,每个都带有自己的同一机制副本——现在既包括薄荷也包括赎回物 通过这个商店, 所以有一个地方可以决定 国家标志意味着什么。 OAuth State Store Test 失败, 没有固定( 同一字节的第二个消耗仍然返回 ; OAuthFlowService Test, OAuthFlowKind State Test 和 GroupwareOAuthService Test 用于新机制的更新——它们不再直接构建或解码一个状态块,因为 没有东西可以解码了.

所有更改

就像你看到的运输?

所有东西都是靠自己运入你的工作空间的 从免费计划开始,一个月后再读这页.

永远开始自由查看定价