[HIGH] /api/audit/commands ohne Tenant-Scope — globale CommandLog-Historie (params/output) #110

Closed
opened 2026-06-20 14:40:13 +00:00 by chinux · 3 comments
Owner

Teil von #108. HIGH. GET /api/audit/commands (audit_router.py:76-99) liefert CommandLog.to_dict() (action+params+output) aller Mandanten; params kann IPs/Tokens/Pfade enthalten. Kein Scope, nur get_current_user.

Fix: Scope-Muster aus #108; require_read(). Akzeptanz: nur eigene Nodes; Cross-Tenant-Test gruen.
Verifiziert @ 282b76e.

Teil von #108. **HIGH.** `GET /api/audit/commands` (`audit_router.py:76-99`) liefert `CommandLog.to_dict()` (action+params+output) **aller Mandanten**; `params` kann IPs/Tokens/Pfade enthalten. Kein Scope, nur `get_current_user`. **Fix:** Scope-Muster aus #108; `require_read()`. **Akzeptanz:** nur eigene Nodes; Cross-Tenant-Test gruen. Verifiziert @ 282b76e.
Author
Owner

Umgesetzt in 8d1a5cb (Branch security/tenant-scope-108). Test: server/tests/test_tenant_scope.py::test_audit_commands_scope. Nicht geschlossen — Review durch Sebastian.

Umgesetzt in `8d1a5cb` (Branch `security/tenant-scope-108`). Test: `server/tests/test_tenant_scope.py::test_audit_commands_scope`. Nicht geschlossen — Review durch Sebastian.
Author
Owner

Tenant-Scope umgesetzt in 49d29a4 (in main, deployed). Test test_audit_commands_scope. Schließe als erledigt.

Tenant-Scope umgesetzt in `49d29a4` (in main, deployed). Test `test_audit_commands_scope`. Schließe als erledigt.
Author
Owner

Verifiziert @ 6fabc1f → gefixt, wird geschlossen.

audit_router.py /commands: require_read() + Scope-Filter (eigene Nodes bei leerem node_name, 403 bei fremdem).

Muster aus #108 korrekt umgesetzt.

**Verifiziert @ 6fabc1f → gefixt, wird geschlossen.** audit_router.py `/commands`: `require_read()` + Scope-Filter (eigene Nodes bei leerem node_name, 403 bei fremdem). Muster aus #108 korrekt umgesetzt.
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference
chinux/theProx#110
No description provided.