KamoCRM

会话路径搜索呼叫者自己的 org , 绝不搜索请求对象

FixRAGService
已装运
2026年9月23日 01:16 UTC
作者
Kamo
提交
6488bd4

RagSearch Captain 读取 orgId/memberId/memberType 从 JSON 机体的每张 路径,包括由 *** 会话认证的请求,而不是 X-内奥特. 一个只有VIEW KB ARTICLES的签名成员可以放一个 不同的Org的ID, 或另一个成员的ID, 在身体和搜索 Org的知识基础 或那个成员的私人笔记直接通过Qdrant 过滤器——会议证明谁问,但从未限制什么 可以请求。 /reindex/{orgId}和/status/{orgId}的形状相同 向上级: 一旦呼叫者持有 MANAGE KB SETTINS , 路径 orgId 被信任 {\fn黑体\fs22\bord1\shad0\3aHBE\4aH00\fscx67\fscy66\2cHFFFFFF\3cH808080}不检查是他们的 {\fn黑体\fs22\bord1\shad0\3aHBE\4aH00\fscx67\fscy66\2cHFFFFFF\3cH808080}是他们家的 更糟糕的是, 会话帮助者。 正确的返回了真实的会话 空权利列表, 并再次为一个完全没有权利字段的人, 所以右 所有三个终点都由同一个缺失的字段跳过。 现在的规则是:在会话路径上,org/member/memberType源于: 仅添加到会话帮助器中的会话 ),以及 reindex/ status 额外要求路径 orgId 与会话本身相等 org. has right failed closed, 匹配 KBService 的状态 。 X 内部认证路径是 - AIService没有自己的会话,仍然必须指明是谁。 寻入于体. 还将 X- Internal- Auth 秘密比较从 String. Equals 切换为 Message Digest. is Equal 这样计时差不能泄露秘诀一字节 在一个时候。 测试: 会话助手权利 测试 标出失败的相片( 镜像 KBService ) 套间). RagSearch Captain Authz Test 将身体信任错误和 reindex/ status org 检查,并分别证明内部- 自动路径仍然 相信尸体(AIService是唯一的称呼). 每一个都确认为红色 以此为前缀代码.

所有更改

就像你看到的运输?

所有东西都是靠自己运入你的工作空间的 从免费计划开始,一个月后再读这页.

永远开始自由查看定价