Baza wiedzy
Zaproszenia
Udostępnij komuś, kto nie ma jeszcze konta, i zaproś go.
Szczegóły
- Każde dodanie jest zaproszeniem, niezależnie od tego, czy za adresem stoi konto OpenEmail. Niesie rolę, adresy i całe domeny wybrane w tamtym momencie, więc przyjęcie daje dokładnie ten dostęp, o który proszono, a nie samo członkostwo, zarówno z Ustawienia → Członkowie, jak i z kontrolki Udostępnij w wierszu adresu. Nikt nie trafia do przestrzeni roboczej, na którą się nie zgodził.
- Oczekujące zaproszenie nie daje niczego. Nie jest wierszem członka ani przydziałem adresu i żadna ścieżka autoryzacji w produkcie go nie czyta. Dla każdej kontroli ta osoba jest obca aż do chwili przyjęcia, które jest jedynym miejscem, gdzie zaproszenie staje się dostępem. Dlatego ekran członków wymienia takie osoby osobno od ludzi, pod nagłówkiem mówiącym, co dostaną, a nie co mają.
- Link to 256 bitów losowości, a baza przechowuje jedynie jego skrót z kluczem, więc wyciek kopii zapasowej nie daje działającego zaproszenia. Wygasa po czternastu dniach, a do jego realizacji muszą się zgodzić obie połówki: posiadanie linku dowodzi, że ktoś przeczytał pocztę wysłaną na ten adres, a zalogowanie się jako ten adres dowodzi, kto przyjmuje. Odmowa, na którą ludzie faktycznie trafiają, to bycie zalogowanym jako ktoś inny, i ekran nazywa oba adresy oraz proponuje wylogowanie i przełączenie, zamiast zostawiać kogoś z pytaniem, na którym koncie jest.
- Zignorowanie wiadomości też nie jest ślepym zaułkiem. Ktoś, kogo zaproszono, a kto tydzień później zarejestruje się sam, znajdzie zaproszenie czekające w menu przestrzeni roboczej i na jej przeglądzie, z przyciskiem Przyjmij, dopóki jest otwarte. Rejestracja innym adresem nic nie daje, a zaproszenie pozostaje nierozpatrzone.
- Zaproszenia można wycofać, co natychmiast unieważnia link, albo wysłać ponownie, co tworzy nowy link, restartuje dwa tygodnie i wycofuje stary. Ponowna prośba odświeża pierwsze zaproszenie, zamiast wysyłać dwa. Limity są zabezpieczeniem przed nadużyciami, a nie limitem stanowisk, a członkowie są nielimitowani i nigdy nie rozliczani od osoby. Jedna wiadomość co dziesięć minut na dany adres, sto nierozpatrzonych zaproszeń na przestrzeń roboczą i dwieście wysłanych w ruchomej dobie, liczone na przestrzeń roboczą i na osobę. Licznik żyje w rejestrze tylko do dopisywania, a nie na samych zaproszeniach, więc wycofanie jednego, usunięcie roli, którą wskazywało, ani usunięcie przestrzeni roboczej nie oddaje limitu.
- POST /members w API robi to samo co ekran: odpowiada 202 z zaproszeniem, a nie z członkiem, do kogokolwiek należy adres, a PATCH i wywołania przydziałów działają tylko na kimś, kto już jest w środku.