- Verschifft
- 15. August 2026 um 14:16 UTC
- Autor
- Kamo
- Ausschuss
- 96ed91e
los.proxy-hmac.enabled ist seit diesem durch seine falsche Zahlungsunfähigkeit gefallen Dienst eingesetzt, so ProxyHmacFilter existierte und nie lief. X-Org-Id - der Header jede org-scoped Abfrage in diesem Service Trusts war unsigniert und kundenförmig auf einem Live Multi-Tenant Darlehen API. Sicher zu ermöglichen jetzt, weil Schritt 1 zuerst gelandet: kamo-interne mongt die gleichen los-proxy-hmac Geheimnis und seine Laufkapsel ist die Unterzeichnung, überprüft, bevor dies war geschubst. Die umgekehrte Anordnung hätte jeden Kreditantrag auf der Plattform abgelehnt. Geprüft, bevor es umgedreht: - der Filter umgeht /actuator/**, so dass die Start- und Bereitschaftssonden noch Pass. Hätte es sie gefangen die Hülse würde nie bereit sein und dies würde rollen sich zurück. - es umgeht /api/los/webhooks/**, so Stripe arbeitet weiter. Diese werden verifiziert stattdessen von Stripes eigener Unterschrift. - kamo-internal ist der einzige Anrufer von kamowslos-Service, so gibt es keine unsigned Service-zu-Service-Pfad zurückgelassen. Dies ersetzt nicht die Org-Prüfungen in LoanService und LoanScope. Es wirft, was X-Org-Id bedeutet von "einem Header, den jemand geschickt hat" zu "einem Kopfball, den dieser Proxy geschickt hat", während die entscheiden, ob die benannte Org die Reihe sehen kann. Verteidigung in der Tiefe: weder ist ausreichend allein.