阻止一个组织到另一个组织开账单

FixBillingService
已装运
2026年8月9日 03:03 UTC
作者
Kamo
提交
b114fca

/api/billing/counts 将其范围为 X-Org-Id 头条,但下面的每一个路线 /{accessUid}将ID直接从路径上取出,从不检查谁拥有它——24名处理者 包括计划变更、座席数、取消、付款方法和订阅成员。 任意 任何组织的成员都可以读取或重写另一组织的账单,为其账户取名 编号. 服务为 ClusterIP ,只能通过 kamo- 内部代理实现,因此需要 会话而非分组访问: 代理从会话中附加 X- Org- Id 并转发 不管它是什么路径 截取器而不是24个编辑器,所以后加的路由被默认覆盖——上一个 安排是每个终点的一个遗漏。 上帝模式通过,因为一个平台管理者的行为 整个Orgs是合法的一个呼叫者 无法解答的账户 ID留给 处理器可以回答404 故意不在这里增加金融权利检查。 计划和帐单贴上门 "这是我,还是我组织的所有者",不是在右边,所以要求 MANAGE ORG FINANCES会 锁出每个普通成员 自己的订阅。 强制执行 org 规则服务器侧 这是一个单独的问题,涉及谁可以更改谁的订阅,应当决定而不是 猜对了 7个测试覆盖了大门;总体通过89个.

所有更改

就像你看到的运输?

每一个都自动更新您工作空间的地盘。 开始自由,看它成长 一周又一周.

永远开始自由查看定价