> For the complete documentation index, see [llms.txt](https://www.nl-portal.nl/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://www.nl-portal.nl/release-notes/3.0.x/backend-libraries/3.0.4.md).

# 3.0.4

## Nieuwe Functionaliteit

De volgende functionaliteiten zijn nieuw toegevoegd:

* Nieuwe, beveiligde GraphQL-query `getFormDefinitionByTaskId` voor het ophalen van een formulierdefinitie bij een taak. De query controleert of de ingelogde gebruiker eigenaar is van de taak en valideert dat het opgehaalde object daadwerkelijk een formulierdefinitie is, voordat de inhoud wordt teruggegeven.
* Nieuwe configuratie-eigenschap `nl-portal.config.form.properties.form-definition-object-type-url`. Hiermee wordt de objecttype-URL van formulierdefinities in de Objecten API ingesteld. De backend gebruikt deze URL om te valideren dat een opgehaald object daadwerkelijk een formulierdefinitie is. Zonder deze instelling wordt de objecttype-validatie overgeslagen.

## Bugfixes

Er zijn geen bugfixes.

## Breaking changes

* De GraphQL-queries `getFormDefinitionByObjectenApiUrl` en `getFormDefinitionById` zijn verwijderd vanwege een beveiligingsbevinding (SSRF): de aanroeper kon een willekeurige URL of object-ID meegeven, waardoor elke geauthenticeerde gebruiker willekeurige objecten uit de Objecten API kon ophalen (waaronder gegevens met persoonsgegevens). Er werd bovendien niet gecontroleerd of het opgehaalde object wel een formulierdefinitie was. Implementaties die van deze queries gebruikmaken, dienen over te stappen op `getFormDefinitionByTaskId`.

## Deprecations

Er zijn geen deprecations.

## Bekende problemen

Er zijn geen bekende problemen.
