البريد الإلكتروني للمستخدم غير مخفي في منطقة تسجيل الدخول الموحد بصفحة المسؤول

عند عرض مستخدم في صفحة admin/users، يتم إخفاء حقلي البريد الإلكتروني الأساسي والبريد الإلكتروني الثانوي، ويتطلبان أذونات معينة لعرضها:

ولكن نفس البريد الإلكتروني يُعرض دون حماية عند استخدام SSO في الأسفل من الصفحة:

التوقع: يجب أن يكون بريد SSO الإلكتروني محميًا مثل البريد الإلكتروني الأساسي والثانوي.

الواقع: بريد SSO الإلكتروني غير محمي، ويمكن للمشرفين رؤيته حتى لو كانت إعدادات الموقع تمنع عرض البريد الإلكتروني للمشرفين.

ملاحظة إضافية: لقد ذكرت البريد الإلكتروني، لكن في الواقع حتى المعرف الخارجي (External ID) قد يكون معلومات حساسة أيضًا.

إعجابَين (2)

لست متأكدًا مما إذا كان هذا يُصنف كخطأ برمجي، لكنه بالتأكيد مشكلة يجب معالجتها.

3 إعجابات

تم الإصلاح عبر:

5 إعجابات

@anon60302432 أشار إلى انتباهنا إلى أن حمولة SSO تتضمن البريد الإلكتروني أيضًا، لذا قمنا بإخفاء الحمولة خلف نقر زر، عبر:

3 إعجابات