- Verschifft
- 3. August 2026 um 10:26 UTC
- Autor
- kamo
- Ausschuss
- ef17e2f
checkAccess löst den Mieter, indem er nach oben sucht:org:domain:<hostname", und war wird übergeben request.nextUrl.hostname - der hinter Traefik ist 127.0.0.1. Das Schlüssel existiert nie, also hat jede Anfrage den "no org context for hostname"-Zweig genommen. und wurde erlaubt. Die IP allow/leugny und temp-block control hat daher nie auf alles angewendet. Sicher zu korrigieren, anstatt aufzuschieben: eine Prüfung der lebenden Redis gefunden Null "access:rules:*" und zero "org:domain:*"-Tasten, so dass kein Mieter Regeln konfiguriert hat und es gibt kein Domain-Mapping. Verhalten ist pädie-identisch heute - jede Anfrage immer noch den gleichen Zweig nimmt - und die Kontrolle wird korrekt, wenn Regeln sind zunächst konfiguriert, anstatt stillschweigend nicht zu bewerben. (Die Prüfung selbst erforderlich Pflege: redis-cli ist nicht auf dem Knoten, so dass ein früherer Scan zurückgegeben Nullen, die gemeint "Befehl nicht gefunden" und nicht "keine Schlüssel". Re-Run in der Redis-Schote, wo AVA:v1:* zeigte die 2 zwischengeknetten Avatare richtig.) Host-Ableitung ist jetzt an einem Ort, requestHost(), mit der Bildrichtlinien geteilt. Diese beiden hatten es getrennt abgeleitet und bekam es falsch in zweierlei Hinsicht. Bildpolitik nahm die letzten beiden Etiketten von "127.0.0.1" und emittierte einen CSP, der erlaubte "Theme.0.0", das die Bilder jedes Mieters stundenlang blockierte.