Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

DMS -> Aushebeln Berechtigung durch API-Dienstbenutzer nicht auth. Benutzer #74

Open
Christian-Sachse opened this issue Jul 17, 2024 · 0 comments

Comments

@Christian-Sachse
Copy link

Hallo zusammen,

greift man auf das DMS per API zu, wird der Dienstbenutzer verwendet (#67). Das ist gut zum sparen von Pro-Lizenzen :) reißt aber ein großes Loch ins Berechtigungskonzept.

Über xtend.Kontakt ist nun der Blick ins DMS über Kunde/Lieferant möglich. Funktioniert auch prima. Im DMS gibt es ein abgestuftes Berechtigungskonzept auf OK und DK, speziell für Eingangsrechnungen. Funktioniert gut in der Leitanwendung und DMSPro. Da nun per API intern der Dienstbenutzer verwendet wird (der hat meistens eine Admin-Rolle) können auch unbefugte Belege sehen, die sie nicht sehen können sollten. Im Beispiel sind es Eingangsrechnungen mit sensiblen EK-Preisen.

Hier muss unbedingt und schnell nachgebessert werden! Es ist sonst ein echter Show-Shopper.
Zumindest bei Basic-Auth. sollte das Passwort ja auch bekannt sein. Bei Oauth muss es eben serverseitig gecacht werden :/

Bei Fragen gern melden
Gruß Christian

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
None yet
Projects
None yet
Development

No branches or pull requests

1 participant