中风险
成员添加步骤会直接授予外部账号 writer 权限
原文依据:2 处发现了什么
命令对提供的邮箱创建 `writer` 权限,但流程没有要求在执行前确认最终邮箱、目标云端硬盘或所需的最低角色。“appropriate roles” 是用途声明,并不能验证示例中的 writer 是否适合具体用户。
为什么需要注意
如果占位符被错误替换、自动填充或复用,错误账号可能获得对目标共享云端硬盘内容的写入权限。
这是流程中的实际执行步骤;运行后会把示例中指定的用户设为共享云端硬盘的 writer,可修改其中的内容。虽然 `member@company.com` 只是占位示例,证据不能证明该账号一定属于外部人员,但步骤没有要求执行前核对邮箱、目标硬盘或最低必要角色。用户可要求作者加入明确确认,并限制为经批准的域名和最低权限。
Create a Google Shared Drive and add members with appropriate roles.查看另外 1 个位置
1. Create shared drive: `gws drive drives create --params '{"requestId": "unique-id-123"}' --json '{"name": "Project X"}'`2. Add a member: `gws drive permissions create --params '{"fileId": "DRIVE_ID", "supportsAllDrives": true}' --json '{"role": "writer", "type": "user", "emailAddress": "member@company.com"}'`3. List members: `gws drive permissions list --params '{"fileId": "DRIVE_ID", "supportsAllDrives": true}'`