1. 09 7月, 2017 1 次提交
  2. 07 7月, 2017 2 次提交
  3. 06 7月, 2017 3 次提交
  4. 05 7月, 2017 2 次提交
  5. 29 6月, 2017 2 次提交
  6. 21 6月, 2017 1 次提交
  7. 20 6月, 2017 2 次提交
  8. 14 6月, 2017 1 次提交
  9. 12 6月, 2017 2 次提交
  10. 03 6月, 2017 1 次提交
  11. 01 6月, 2017 2 次提交
  12. 31 5月, 2017 1 次提交
  13. 30 5月, 2017 9 次提交
  14. 25 5月, 2017 1 次提交
  15. 24 5月, 2017 1 次提交
  16. 18 5月, 2017 1 次提交
  17. 16 5月, 2017 2 次提交
  18. 15 5月, 2017 1 次提交
  19. 13 5月, 2017 1 次提交
  20. 10 5月, 2017 1 次提交
  21. 04 5月, 2017 1 次提交
  22. 25 4月, 2017 1 次提交
    • T
      Don't display the `is_admin?` flag for user API responses. · 34b71e73
      Timothy Andrew 提交于
      - To prevent an attacker from enumerating the `/users` API to get a list of all
        the admins.
      
      - Display the `is_admin?` flag wherever we display the `private_token` - at the
        moment, there are two instances:
      
        - When an admin uses `sudo` to view the `/user` endpoint
        - When logging in using the `/session` endpoint
      34b71e73
  23. 14 4月, 2017 1 次提交