- Verschifft
- 23. September 2026 um 11:05 UTC
- Autor
- Kamo
- Ausschuss
- 76e6522
NODE_TLS_REJECT_UNAUTHORIZED: "0" in k8s/configmap.yaml made every serverseitige ausgehende TLS-Aufruf in diesem Prozess - zu jedem Host, für jeden Zweck, solange die Hülse läuft - Zertifikatsprüfung überspringen. Das ist eine viel breitere Ausnahme als alles, was derzeit benötigt wird. Historie, von "git log -S"/-p" auf dieser Datei: es wurde in c240b5af hinzugefügt neben MEDIASERVICE_URL hingewiesen auf ************ - ein In-Cluster Service DNS Name präsentiert das eigene Zertifikat des Clusters, die keine öffentliche CA Bundle Trusts. bdfb2f5d dann "korrigiert" MEDIASERVICE_URL zurück zu ************ (dass Hop einfach ist HTTP heute), aber den TLS-Bypass an Ort und Stelle gelassen. Ich verfolgte jedes andere Outbound-Ziel dieser Service hat: - API_SERVICE_URL (verwendet von apiProxy.ts forwardToApi, die Mehrheit Proxy-Routen) und MEDIASERVICE_URL sind beide einfach http:// in diesem ConfigMap schon. - CONVERSION_SERVICE_URL hat hier kein Override und ist standardmäßig auf plain http:// im Code. - Die beiden verbleibenden https://-Ziele - apiBaseForHost's https://api.<registrable" fallback (org/[...domain]/route.ts, org/current/route.ts) und computeAuthBaseFromAlias's -https://login.<registrable" - beide haben unset overrides **************** AUTH_BASE_URL sind nicht dabei ConfigMap), so in der Produktion beide immer auf die Anfrage zu lösen Organisation OWN Public Custom Domain, serviert durch die gleiche ingress, dass Browser-Verkehr beendet und von einer öffentlichen CA unterstützt. - Jede Route, die noch baut .https://media.<host-:8443" als Fallback (nur verwendet, wenn MEDIASERVICE_URL uned ist) überprüft das env var zuerst, so dieser Zweig ist in diesem Einsatz tot. - In diesem Repo existiert kein direkter MinIO/S3-Client; vorsignierte URLs sind String-rewritten, nicht mit einer benutzerdefinierten TLS-Konfiguration geholt. Nichts mehr benötigt Zertifikatsprüfung deaktiviert. Die beiden Routen, die Proxy lädt direkt zu MediaService über Rohknoten hoch:http/https (Anhängsel, Screenshots - siehe die vorherige Übergabe) tragen bereits ihre eigenen Umfangreiche "rejectUnauthorized: false" für den einen Fall, in dem dieser Hop ist HTTPS, das der richtige Ort für eine Ausnahme wie diese ist, wenn man jemals wieder benötigt - keine prozessweite Flagge.
