yuetsh
9a63883f30
docs(阶段4评审): 更正一处对旧后端的错误判断
对照表原写 DashboardInfoAPI / RandomUsernameAPI「旧后端任何人可读,含班级用户名
枚举」——不成立。两条都在 /api/admin/ 下,AdminRoleRequiredMiddleware
(account/middleware.py:36)在中间件层就要求登录且 is_admin_role()。
「无装饰器」是真的,「任何人可读」不是。
真实缺口只是「任何管理员可读,而非仅超管」,严重度差很多。
修旧后端时按这条去查,会白改一处不存在的漏洞。
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-08 06:50:21 -06:00
..
2026-08-06 20:30:17 -06:00
2026-08-08 04:11:39 -06:00
2026-08-08 02:13:59 -06:00
2026-08-07 07:01:13 -06:00
2026-08-07 06:26:20 -06:00
2026-08-07 01:43:55 -06:00
2026-08-07 01:43:55 -06:00
2026-08-07 06:26:20 -06:00
2026-08-08 06:50:21 -06:00
2026-08-08 02:27:35 -06:00
2026-08-08 03:33:00 -06:00
2026-08-07 01:25:36 -06:00
2026-08-06 21:14:23 -06:00
2026-08-06 20:20:54 -06:00