KamoCRM

Lassen Sie den Prozessweiten TLS-Venedigen Überprüfungs-bypass

Fixkamo-internal
Verschifft
23. September 2026 um 11:05 UTC
Autor
Kamo
Ausschuss
76e6522

NODE_TLS_REJECT_UNAUTHORIZED: "0" in k8s/configmap.yaml made every serverseitige ausgehende TLS-Aufruf in diesem Prozess - zu jedem Host, für jeden Zweck, solange die Hülse läuft - Zertifikatsprüfung überspringen. Das ist eine viel breitere Ausnahme als alles, was derzeit benötigt wird. Historie, von "git log -S"/-p" auf dieser Datei: es wurde in c240b5af hinzugefügt neben MEDIASERVICE_URL hingewiesen auf ************ - ein In-Cluster Service DNS Name präsentiert das eigene Zertifikat des Clusters, die keine öffentliche CA Bundle Trusts. bdfb2f5d dann "korrigiert" MEDIASERVICE_URL zurück zu ************ (dass Hop einfach ist HTTP heute), aber den TLS-Bypass an Ort und Stelle gelassen. Ich verfolgte jedes andere Outbound-Ziel dieser Service hat: - API_SERVICE_URL (verwendet von apiProxy.ts forwardToApi, die Mehrheit Proxy-Routen) und MEDIASERVICE_URL sind beide einfach http:// in diesem ConfigMap schon. - CONVERSION_SERVICE_URL hat hier kein Override und ist standardmäßig auf plain http:// im Code. - Die beiden verbleibenden https://-Ziele - apiBaseForHost's https://api.<registrable" fallback (org/[...domain]/route.ts, org/current/route.ts) und computeAuthBaseFromAlias's -https://login.<registrable" - beide haben unset overrides **************** AUTH_BASE_URL sind nicht dabei ConfigMap), so in der Produktion beide immer auf die Anfrage zu lösen Organisation OWN Public Custom Domain, serviert durch die gleiche ingress, dass Browser-Verkehr beendet und von einer öffentlichen CA unterstützt. - Jede Route, die noch baut .https://media.<host-:8443" als Fallback (nur verwendet, wenn MEDIASERVICE_URL uned ist) überprüft das env var zuerst, so dieser Zweig ist in diesem Einsatz tot. - In diesem Repo existiert kein direkter MinIO/S3-Client; vorsignierte URLs sind String-rewritten, nicht mit einer benutzerdefinierten TLS-Konfiguration geholt. Nichts mehr benötigt Zertifikatsprüfung deaktiviert. Die beiden Routen, die Proxy lädt direkt zu MediaService über Rohknoten hoch:http/https (Anhängsel, Screenshots - siehe die vorherige Übergabe) tragen bereits ihre eigenen Umfangreiche "rejectUnauthorized: false" für den einen Fall, in dem dieser Hop ist HTTPS, das der richtige Ort für eine Ausnahme wie diese ist, wenn man jemals wieder benötigt - keine prozessweite Flagge.

Alle Änderungen

Wie, was Sie sehen Versand?

Alles kommt in Ihrem Arbeitsbereich für sich. Starten Sie mit dem kostenlosen Plan und lesen Sie diese Seite in einem Monat wieder.

Free Forever startenPreisgestaltung anzeigen