¿Cómo funciona el aislamiento RLS (app.current_org_id) para las peticiones del Agente local autenticadas por JWT, y qué endpoints del Agente leen datos de otras organizaciones o globales?
Pregunta
¿Cómo funciona el aislamiento RLS (app.current_org_id) para las peticiones del Agente local autenticadas por JWT, y qué endpoints del Agente leen datos de otras organizaciones o globales?
Respuesta
Para las peticiones del Agente con JWT, el aislamiento RLS actualmente se desactiva (org_id=0), lo que significa que el RLS no actúa como red de seguridad en este caso. El aislamiento depende totalmente de que cada handler de la API ayuda a que cada handler filtre por organization_id a mano. El aislamiento de rutas como receive_agent_alert recibe un riesgo de escritura cross-tenant si no se valida el tenant_id del JWT contra el payload del body, ya también como la rutas de gestión de usuarios, que operan sobre la org semilla si no hay contexto de organización. No hay endpoints específicos listados como globales, pero el bypass de RLS es bypass para superusuarios y operaciones anónimas internas. El RLS la red de
Notas del archivador
Esta página fue archivada automáticamente por el Bibliotecario tras una consulta bib_ask. Estado draft hasta revisión humana. El Curator diario la revisará; usa /wiki-promote para pasarla a active o /wiki-delete para descartarla.