mirror of
https://github.com/ZHANGTIANYAO1/teamspeak-music-bot.git
synced 2026-10-03 05:22:49 +08:00
fix(guest): deny operator personal-data reads to guests
GET /recommend/songs, /personal/fm, and /user/playlists read the operator's own logged-in music account; gate them with requireNotGuest so login-less guests cannot see the operator's recommendations, FM, or playlists. Generic search/browse stays open. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
1 parent
365352cdd3
commit
952f1fbad3
2 files changed
+26
-3
No files matched your search
@@ -128,7 +128,7 @@ export function createMusicRouter(
|
||||
}
|
||||
});
|
||||
|
||||
router.get("/recommend/songs", async (req, res) => {
|
||||
router.get("/recommend/songs", requireNotGuest, async (req, res) => {
|
||||
try {
|
||||
const provider = getProvider(req.query.platform as string);
|
||||
if (!provider.getDailyRecommendSongs) {
|
||||
@@ -143,7 +143,7 @@ export function createMusicRouter(
|
||||
}
|
||||
});
|
||||
|
||||
router.get("/personal/fm", async (req, res) => {
|
||||
router.get("/personal/fm", requireNotGuest, async (req, res) => {
|
||||
try {
|
||||
const provider = getProvider(req.query.platform as string);
|
||||
if (!provider.getPersonalFm) {
|
||||
@@ -158,7 +158,7 @@ export function createMusicRouter(
|
||||
}
|
||||
});
|
||||
|
||||
router.get("/user/playlists", async (req, res) => {
|
||||
router.get("/user/playlists", requireNotGuest, async (req, res) => {
|
||||
try {
|
||||
const provider = getProvider(req.query.platform as string);
|
||||
if (!provider.getUserPlaylists) {
|
||||
|
||||
Reference in new issue
Block a user