- Verschifft
- 17. September 2026 um 04:28 UTC
- Autor
- Kamo
- Ausschuss
- ff03c52
Die Janus API, Token- und Admin-Geheimnisse und das TURN-Passwort wurden viermal begangen: als @Value-Standards in WebRTCController und JanusService, als Standardwerte in der gebündelten und k8s application.yml, und als wörtlich env Werte in k8s/deployment.yaml. GET /api/webrtc/config gab auch das Janus API-Geheimnis in seiner Antwort zurück. Sechs weitere Klassen standardmäßig **************** zu einem bekannten String, und die gebündelte application.yml standardmäßig die Datasource Passwort, so dass eine fehlende Umgebung Variable hätte eine erratene Anmeldeinformationen statt einer Fehlstart. Vor dem Entfernen überprüft: keine Janus-Server-Antworten (https://kamocrm.com:8089 mal out, während :443 auf dem gleichen Host antwortet; es gibt keine Janus pod, Service oder Ingress), und nichts in kamo-intern, die mobile App, kamo-js oder kamo-meet-rufe /api/webrtc. coturn authentifiziert mit use-auth-secret aus dem eigenen Secret (TURN_SECRET), also statische TURN Passwort wurde von nichts akzeptiert. ************ und DB_PASSWORD sind gesetzt von Geheimnisse und die SPRING_CONFIG_LOCATION des Einsatzes bedeutet, dass die gebündelte application.yml nie in der Pod geladen wird. - Janus-Geheimnisse und das TURN-Passwort werden jetzt standardmäßig leer; Token Signing verweigert ein unkonfiguriertes Geheimnis statt Das Signieren mit einem leeren Schlüssel und die Konfigurationsantwort bietet einen TURN-Server nur dann, wenn er über Anmeldeinformationen verfügt. - Das interne Geheim- und Datasource-Passwort haben überhaupt keine Voreinstellung (${X]). - Die drei wörtlichen JANUS_* env Einträge verlassen deployment.yaml (kubectl gelten Drei-Wege-Merge entfernt). - /api/webrtc/config beinhaltet nicht mehr apiSecret. NoLiteralSecretDefaultsTest scannt src/main/java, src/main/resources und k8s: einen Platzhalter namens Secret, Passwort, Token, api-key oder private-Taste kann nicht tragen eine wörtliche Standard, und deployment.yaml kann nicht geben, eine solche env var an inline-Wert. Das Passwort in-Pod-Keystore ist die einzige aufgeführte Ausnahme. Mit einer Regel gebrochen es scheitert, und es prüft, ob sie diese Dateien wirklich liest. Die hier entfernten Werte sind immer noch in der Geschichte, so drehen sie, wenn Sie werden überall außerhalb dieses Dienstes eingesetzt.