- Verschifft
- 6. August 2026 um 23:25 UTC
- Autor
- Kamo
- Ausschuss
- a25ebb4
DocsService hat keine Service-to-Service-Authentifizierung: ResourceServerConfig ist anyRequest().permitAll() und OTKPreAuthFilter CONTINUES die Kette, wenn X-OTK abwesend. Die Genehmigung ist pro-controller - ein HR-Recht auf LegalPackageController, Identität auf LegalMemberController - und beide brauchen eine Sitzung, die ein Daemon nicht haben. Eine Kartierung, die auf keinen Trichter passt, ist daher völlig anonym durch APIService's /api/docs/** vorwärts, also wird der Filter VOR dem Endpunkt ausgeliefert Wachen, nicht danach. Kopied von **************** mit den beiden Verhaltensweisen, die wichtig sind: ein unkonfiguriertes internal.auth.secret antwortet eher 503 als Durchlaufen (Lesen "kein Geheimnis" als "keine Kontrolle" ist, wie eine Kontrolle wird ein Kommentar), und der Vergleich ist MessageDigest.isEqual, die nicht zurückkehrt früh auf dem ersten unterschiedlichen ätte die Art und Weise String.equals tut gegen eine frei callabler Endpunkt, der ein äde-at-a-time Oracle für ein Cluster-weites Geheimnis ist. Eigentum ist segment-genau statt ein bloßes Präfix, also /api/docs/legal/intern und alles unter ihm wird bewacht, während ein nicht verwandtes zukünftiges Geschwisterchen nicht 403'd durch Zufall. Das Anwesen ist internal.auth.secret (public-chat), NICHT mlos.internal-auth-secret.