Route destination operations should require write permissions in the app's space
Mantenedores costumam responder em até 2 dias
Ninguém assumiu esta issue ainda.
Avaliação
- Dificuldade
- 4/5
- Tempo estimado
- 3-5 dias
- Facilidade para iniciantes
- 50/100
- Tipo de issue
- Bug
- Clareza
- Razoavelmente clara
- Status de atividade
- Pouca atividade
- Stack de tecnologia
- ruby
- Domínio
- api, authorization, backend
Direção de pesquisa
Comece pelas operações de destino de rota referenciadas em #5284: adicionar destino, substituir destinos, atualizar destino e excluir destino. Rastreie suas verificações de autorização e a cobertura de permissões existente e, em seguida, verifique se as quatro exigem space_developer ou space_supporter no espaço do app, com apenas admin como exceção e com as funções globais somente leitura negadas.
Escrita pelo modelo de indexação a partir do texto da issue.
Descrição
Issue
Currently, the permission model for route destination operations is inconsistent with respect to the app's space. The table below shows which roles in the app's space/org are sufficient (assuming the user already has space_developer in the route's space and the route has been explicitly shared with the app's space):
| Role in app's space/org | Add destination | Replace destinations | Update destination | Delete destination |
|---|---|---|---|---|
space_developer |
✅ | ✅ | ✅ | ✅ |
space_supporter |
✅ | ✅ | ✅ | ✅ |
space_manager |
✅ | ✅ | ✅ | ✅ |
space_auditor |
✅ | ✅ | ✅ | ✅ |
org_manager |
✅ | ✅ | ✅ | ✅ |
org_auditor |
❌ | ❌ | ✅ | ✅ |
org_billing_manager |
❌ | ❌ | ✅ | ✅ |
no role |
❌ | ❌ | ✅ | ✅ |
admin |
✅ | ✅ | ✅ | ✅ |
admin_read_only |
✅ | ✅ | ✅ | ✅ |
global_auditor |
✅ | ✅ | ✅ | ✅ |
Three problems stand out:
- Add/Replace: read-only roles (
space_manager,space_auditor,org_manager) are sufficient to wire up routing to an app they cannot write to. - Update/Delete: no role in the app's space is required at all — any user with write access to the route's space can modify or remove destinations regardless of which space the app lives in.
admin_read_onlyandglobal_auditor: these read-only global roles can perform all four mutating operations, which contradicts their intended purpose.
Context
No response
Steps to Reproduce
see #5284
Expected Result
No response
Current Result
No response
Possible Fix
Proposed change: All four operations should require space_developer or space_supporter in the app's space. Only admin should be exempt as the global write role.
admin_read_only and global_auditor should be denied just like any other role without write access to the app's space.
- Linguagem predominante
- Ruby
- Estrelas
- 207
- Forks
- 373
- Merge médio
- 2d 16h
- PRs com merge (30d)
- 56
Preparar o ambiente
Inicia o contêiner de desenvolvimento do projeto no navegador, com a sua própria conta do GitHub.
- Inclui um Dockerfile ou arquivo Docker Compose
- Tem um modelo de pull request
- Ler o guia de contribuição
Primeiros passos
- Leia a issue inteira e depois o guia de contribuição do projeto.
- Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
- Faça um fork do repositório e trabalhe em uma branch.
- Abra um pull request que referencie o número da issue.
Mais de cloudfoundry/cloud_controller_ng
-
Dificuldade 1/5 Menos de uma hora Facilidade para iniciantes 72/100
cloudfoundry/cloud_controller_ng#5255 · 1 comentário ·
Mantenedores costumam responder em até 2 dias
-
Dificuldade 5/5 Mais de uma semana Facilidade para iniciantes 35/100
cloudfoundry/cloud_controller_ng#5347 · 2 comentários ·
Mantenedores costumam responder em até 2 dias
-
Dificuldade 5/5 Mais de uma semana Facilidade para iniciantes 35/100
cloudfoundry/cloud_controller_ng#5313 ·
Mantenedores costumam responder em até 2 dias
-
Dificuldade 5/5 Mais de uma semana Facilidade para iniciantes 30/100
cloudfoundry/cloud_controller_ng#5246 ·
Mantenedores costumam responder em até 2 dias
-
Dificuldade 5/5 Mais de uma semana Facilidade para iniciantes 35/100
cloudfoundry/cloud_controller_ng#5093 · 2 comentários · 2 reações ·
Mantenedores costumam responder em até 2 dias
Todas as issues de cloudfoundry/cloud_controller_ng
Issues semelhantes
-
security
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 65/100
Mantenedores costumam responder em até 1 dia
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 68/100
IBM/aspera-cli#265 ·
-
Dificuldade 1/5 Menos de uma hora Facilidade para iniciantes 92/100
Mantenedores costumam responder em até 7 dias
-
Dificuldade 1/5 Menos de uma hora Facilidade para iniciantes 92/100
Mantenedores costumam responder em até 3 dias
-
[Bug]: QR Code do Evolution Go não aparece no CRM com Evolution Go 0.7.2 (campos em minúsculo)Aberta
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 76/100
evolution-foundation/evo-ai-crm-community#423 ·
Mantenedores costumam responder em até 1 dia