Yetkilendirme
Mevcut mekanizma
authorizeRoles(...allowedRoles) bir middleware fabrikasıdır ve
authenticate sonrasında kullanılmak üzere tasarlanmıştır. req.user.role
izin verilen listede değilse 403 "Bu işlem için yetkiniz yok." döner.
Router'lardaki gerçek durum
Bugün korumalı uçlar yalnızca authenticate ile korunmaktadır; router
dosyalarında authorizeRoles kullanımı bulunmamaktadır. Yani uç bazlı rol
ayrımı mevcut kaynak kodda tanımlı değildir.
Arayüz tarafı rol filtresi
Ana IQV Platform kabuğu user rolü için menü filtresi uygular. Bu filtre
/api-middleware kabuğunda bilinçli olarak uygulanmaz
(applyRoleFilter={false}); uygulansaydı bu menüde eşleşen öğe olmadığı için
sidebar tamamen boşalırdı.
Warning
Arayüz tarafı menü filtresi bir görünürlük tercihidir, bir güvenlik sınırı değildir. Gerçek yetki denetimi sunucu tarafında yapılmalıdır.
Denetimde kapatılan açık
GET /getUser ucu Node-RED akışında kimlik doğrulamasız çalışıyordu ve veri
sızdırıyordu. Taşıma sırasında bu uç mevcut authenticate middleware'i ile
korumaya alınmıştır.