Skip to content

Yetkilendirme

Mevcut mekanizma

authorizeRoles(...allowedRoles) bir middleware fabrikasıdır ve authenticate sonrasında kullanılmak üzere tasarlanmıştır. req.user.role izin verilen listede değilse 403 "Bu işlem için yetkiniz yok." döner.

Router'lardaki gerçek durum

Bugün korumalı uçlar yalnızca authenticate ile korunmaktadır; router dosyalarında authorizeRoles kullanımı bulunmamaktadır. Yani uç bazlı rol ayrımı mevcut kaynak kodda tanımlı değildir.

Arayüz tarafı rol filtresi

Ana IQV Platform kabuğu user rolü için menü filtresi uygular. Bu filtre /api-middleware kabuğunda bilinçli olarak uygulanmaz (applyRoleFilter={false}); uygulansaydı bu menüde eşleşen öğe olmadığı için sidebar tamamen boşalırdı.

Warning

Arayüz tarafı menü filtresi bir görünürlük tercihidir, bir güvenlik sınırı değildir. Gerçek yetki denetimi sunucu tarafında yapılmalıdır.

Denetimde kapatılan açık

GET /getUser ucu Node-RED akışında kimlik doğrulamasız çalışıyordu ve veri sızdırıyordu. Taşıma sırasında bu uç mevcut authenticate middleware'i ile korumaya alınmıştır.