- Verschifft
- 15. August 2026 um 14:08 UTC
- Autor
- kamo
- Ausschuss
- e631efa
KamoLOS vertraut X-Org-Id und X-Member-Id von diesem Stellvertreter. ProxyHmacFilter existiert für beweisen, dass diese Header wirklich von hier kamen, aber es ist in der Produktion deaktiviert: die Bereitstellung setzt keine LOS_PROXY_HMAC_ENABLED und kein gemeinsames Geheimnis existierte bis jetzt, so los.proxy-hmac.enabled fällt bis zu false und die Header sind unsigned auf einem Live Multi-Tenant Darlehen API mit 15 realen Darlehen auf sie. Die LOS-Route berechnet bereits die Signatur - es überspringt nur, wenn LOS_PROXY_HMAC_SECRET fehlt. Das neue Los-proxy-Hmac-Geheimnsel ist, was Schalter unterschreibt sich. Diese Seite geht zuerst absichtlich. KamoLOS ignoriert die Unterschrift bis zur eigenen los.proxy-hmac.enabled ist wahr, so dass diese Übergabe ändert kein Verhalten irgendwo; es nur beginnt mit dem Anhängen von X-Proxy-Signature und X-Proxy-Timestamp. Doing it the other way Validierung vor der Unterzeichnung würde jeden Kreditantrag in der Plattform abzulehnen. Schritt 2 setzt LOS_PROXY_HMAC_ENABLED=true und das gleiche Geheimnis auf kamowslos-deployment, nach diesem Rollout ist bestätigt.