- Verschifft
- 23. September 2026 um 12:08 UTC
- Autor
- Kamo
- Ausschuss
- 926986d
NATS läuft auf dem Host-Netzwerk von k1m1 und hört auf 0.0.0.0, und seine Konfiguration mapte jeder Anmeldelose Verbindung zum KAMO-Konto (no_auth_user: anon). So jede Hülse in jedem namespace, die Desktop-VM und jede beliebige Maschine im LAN könnten 192.168.4.22:4222 öffnen Passwort und abonnieren Sie - oder veröffentlichen Sie in den Echtzeit-Traffic der Plattform - Chat, SMS, E-Mail- und Präsenzveranstaltungen für jede Org. Verifiziert vom Desktop-Namensraum: CONNECT {] beantwortet +OK / PONG. Eine NetworkPolicy kann kein HostNetwork pod auswählen, so dass das Passwort die Grenze sein. Dies ist die erste, nicht brechende Hälfte: - KAMO bekommt einen echten Benutzer, kamo_svc. Sein Passwort lebt nur in Secrets (SECRETS.md); jedes Passwort in nats.conf ist jetzt ein bcrypt hash - der ratestack behält seinen Wert (seine Clients sind außerhalb dieses Repo), sys wird gedreht, kamo_svc ist neu. - anon und no_auth_user bleiben vorerst mit TRANSITION gekennzeichnet, so dass Clients, die nicht vorhanden sind Anmeldeinformationen noch weiter arbeiten, während sie umgesiedelt werden. Die zweite Hälfte löscht beide einmal /connz?auth=1 zeigt keine Verbindung als anon autorisiert. - Der Stream-Bootsfall Job authentifiziert (die nats CLI liest NATS_USER / NATS_PASSWORD). - Der Einsatzschritt lädt nats-server nun nach einer ConfigMap-Änderung neu. Früher las es die Datei nur am Anfang, so dass jede Konfigurationsänderung still auf den nächsten Neustart gewartet hat. Vor dieser Übergabe von Hand aufgelegt: die ConfigMap plus Reload ("Reloaded: accounts"), die drei Geheimnisse und NATS_USERNAME / NATS_PASSWORD hinzugefügt ***. Geprüft live: kamo_svc bekommt PONG, ein falsches Passwort bekommt Autorisierungsverletzung, und die 53 bestehende Verbindungen blieben oben.
