Kein Geheimnis hat einen buchstäblichen Fallback in Code oder Konfiguration; die Janus API Geheimnis geht nie zu einem Browser

FixMediaService
Verschifft
17. September 2026 um 04:28 UTC
Autor
Kamo
Ausschuss
ff03c52

Die Janus API, Token- und Admin-Geheimnisse und das TURN-Passwort wurden viermal begangen: als @Value-Standards in WebRTCController und JanusService, als Standardwerte in der gebündelten und k8s application.yml, und als wörtlich env Werte in k8s/deployment.yaml. GET /api/webrtc/config gab auch das Janus API-Geheimnis in seiner Antwort zurück. Sechs weitere Klassen standardmäßig **************** zu einem bekannten String, und die gebündelte application.yml standardmäßig die Datasource Passwort, so dass eine fehlende Umgebung Variable hätte eine erratene Anmeldeinformationen statt einer Fehlstart. Vor dem Entfernen überprüft: keine Janus-Server-Antworten (https://kamocrm.com:8089 mal out, während :443 auf dem gleichen Host antwortet; es gibt keine Janus pod, Service oder Ingress), und nichts in kamo-intern, die mobile App, kamo-js oder kamo-meet-rufe /api/webrtc. coturn authentifiziert mit use-auth-secret aus dem eigenen Secret (TURN_SECRET), also statische TURN Passwort wurde von nichts akzeptiert. ************ und DB_PASSWORD sind gesetzt von Geheimnisse und die SPRING_CONFIG_LOCATION des Einsatzes bedeutet, dass die gebündelte application.yml nie in der Pod geladen wird. - Janus-Geheimnisse und das TURN-Passwort werden jetzt standardmäßig leer; Token Signing verweigert ein unkonfiguriertes Geheimnis statt Das Signieren mit einem leeren Schlüssel und die Konfigurationsantwort bietet einen TURN-Server nur dann, wenn er über Anmeldeinformationen verfügt. - Das interne Geheim- und Datasource-Passwort haben überhaupt keine Voreinstellung (${X]). - Die drei wörtlichen JANUS_* env Einträge verlassen deployment.yaml (kubectl gelten Drei-Wege-Merge entfernt). - /api/webrtc/config beinhaltet nicht mehr apiSecret. NoLiteralSecretDefaultsTest scannt src/main/java, src/main/resources und k8s: einen Platzhalter namens Secret, Passwort, Token, api-key oder private-Taste kann nicht tragen eine wörtliche Standard, und deployment.yaml kann nicht geben, eine solche env var an inline-Wert. Das Passwort in-Pod-Keystore ist die einzige aufgeführte Ausnahme. Mit einer Regel gebrochen es scheitert, und es prüft, ob sie diese Dateien wirklich liest. Die hier entfernten Werte sind immer noch in der Geschichte, so drehen sie, wenn Sie werden überall außerhalb dieses Dienstes eingesetzt.

Alle Änderungen

Wie, was Sie sehen Versand?

Alles kommt in Ihrem Arbeitsbereich für sich. Starten Sie mit dem kostenlosen Plan und lesen Sie diese Seite in einem Monat wieder.

Free Forever startenPreisgestaltung anzeigen