Replies: 2 comments
|
这个需求的方向是合理的,但 rc.2 里“已经有 HTTPS + 密码”还不能自动转换成 DSH 的 Settings 权限。 当前链路里几件事是分开的:
所以不能只根据
能力也不应是一个
浏览器隐藏设置项只是 UI,Host 必须对每个 RPC 重复执行授权。还需要 CSRF、WebSocket Origin、session expiry/revocation、rate limit、并发 revision conflict、秘密日志脱敏,以及第三方 namespace 默认拒绝。 兼容迁移可以是:loopback 继续现状;没有新握手的 non-loopback 继续 我基于 rc.2 当前实现把完整的握手、能力矩阵、迁移顺序和 14 项验收门禁整理在这里: |
0 replies
|
请先用 X-Authenticated-User: true , 写一个 PR. |
0 replies
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Uh oh!
There was an error while loading. Please reload this page.
当用户自己部署了https+用户密码验证的时候, 应当允许0.0.0.0 访问, 并显示设置窗口。
All reactions