Stop abgelaufene/verwaiste Geheimnisse beschatten Live-Pro-Host-Certs

FixKlusterServices
Verschifft
22. Juli 2026 um 14:26 UTC
Autor
Kamo
Ausschuss
f62bccf

update_tls_store() den TLSStore aus einer schlichten Secret-Liste neu aufgebaut, in einem Eimer nur auf Name Präfix und Typ, ohne Prüfung, dass ein Zertifikat noch im Besitz der geheim und keine Überprüfung von nichtAfter. Wildcard-kamocrm-com wurde verwaist, als sichergestellt_host_certificate() neu ausgewertet wurde kamocrm-com-cert von Wildcard-kamocrm-com bis tls-kamocrm-com: es stammt aus cert_name rein aus dem FQDN, und seine frühe Rückkehr vergleicht dnsNamen und privateKey aber nie secretName, so dass die Anwendung umgeschrieben spec.secretName an Ort und Stelle. cert-Manager löscht kein Geheimnis, von dem es entfernt wurde, so Nichts erneuerte das alte. Es lief 2026-07-20 und - immer noch wiederveröffentlicht in den Laden jede Versöhnung gewonnen . gewonnen SNI über die frische pro Gastgeber Zertifikate für alle 16 Namen, die es aufgeführt. **************** capcha.kamocrm.com servierte jeweils ein abgelaufenes Zertifikat, während eine gültige, nicht abgelaufene Ersatz saß ungenutzt im gleichen Laden. update_tls_store() jetzt: - schließt jede geheime Vergangenheit notAfter, geprüft mit "openssl -checkend 0" anstatt der 30-Tage is_cert_expired(), also ein Zertifikat in seinem Erneuerungsfenster wird nie aus Traefik herausgerissen, während es noch gültig ist - schließt alte Wildcard-*-Geheimnisse aus, die kein Zertifikat besitzt - Tropfen Vermächtnis Multi-SAN-Zertifikate, deren Namen vollständig von pro Host abgedeckt sind bescheinigt, die Beseitigung doppelter SNI-Abdeckung, anstatt sich auf den Laden zu verlassen um die Krawatte zu brechen Alle drei Wachen fallen offen aus, so dass eine misslungene Suche oder unlesbare Zertifikate Konserven aktuelles Verhalten und kann nie ein Live-Zertifikat fallen lassen. sicher_host_certificate() jetzt protokolliert, wenn es ein Zertifikat erneut zeigt, so dass zukünftige Waisen eher sichtbar sind als still. Verifiziert gegen eine Momentaufnahme des Live-Cluster-Zustandes: 177 - 165 Zertifikate, alle 12 alten Multi-SAN-Einträge ausgeschieden (6 abgelaufen, 6 vollständig abgelöst), und Kein Live-Host verliert die Berichterstattung.

Alle Änderungen

Wie, was Sie sehen Versand?

Jedes dieser Updates landet automatisch in Ihrem Arbeitsbereich. Starten Sie frei und beobachten Sie es Woche für Woche wachsen.

Free Forever startenPreisgestaltung anzeigen