- Verschifft
- 23. September 2026 um 07:48 UTC
- Autor
- Kamo
- Ausschuss
- 0e9ec78
Die Local-Development-Standards trugen das Passwort der Datenbank OWNER (${DB_PASSWORD:<literal> und apiservice/securityservice auch das Live-Wechsello-Webhook HMAC-Geheimnis - beide verifiziert gleich der Live Cluster Geheimnisse auf 2026-09-23, und beide in der Geschichte von neun Repos. Produktion liest diese nie (SPRING_CONFIG_LOCATION zeigt jedes Pod auf seine ConfigMap, und DB_PASSWORD kommt von der *** geheim wie die kamo_app Rolle), so dass sie nur als Leck dienten. Das Passwort des Besitzers wurde am selben Tag gedreht (das Literal nicht mehr authentifiziert - verifiziert), und die Standardeinstellungen sind jetzt leer: Ein lokaler Lauf ohne Variable kann sich nicht authentifizieren, anstatt stillschweigend Verwendung der Eigentümer-Bescheinigungen der Produktion. Der Changelog Webhook-Überprüfer lehnt bereits ein leeres Geheimnis ab.
