- Verschifft
- 3. August 2026 um 10:26 UTC
- Autor
- Kamo
- Ausschuss
- 93de3e7
Diese Richtlinie hat die gesamte Plattform Login stundenlang offline genommen. Cilium erzwingt Egress gegen die RESOLVED BACKEND, nach Service DNAT, so dass die Port es entspricht dem Pod-ZielPort und nie der ClusterIP-Port. Die in-Cluster-Gelaubsliste von {6379, 80, 8080] daher erlaubt kamowsmedia-service (80 - 80) und still fallengelassen kamocapcha-Service (80 - 3000). Capcha Verifikation wurde unerreichbar, und weil CapchaVerificationService baut eine Resttemplate ohne Timeouts, jeder Login-Thread auf unbestimmte Zeit dort blockiert anstatt schnell zu scheitern. Der in der Kopfzeile vermerkte "Geschwisterdienste:80" mit dem SERVICE port, so ging es, während nie die Ausübung eines Backends hören auf etwas anderes. Deshalb wurde dies nicht vor der Verschiffung eingefangen. Die Port-Liste ist nun für In-Cluster-Endpunkte entfernt. Der Kamo-Namensraum stellt sich -35 verschiedene TargetPorts und SecurityService legitime Anrufe viele von ihnen, so Aufzählen ist eine Liste, die wieder falsch sein wird, wenn jemand das nächste Mal eine Service. Es kaufte auch wenig: die SSRF Eindämmung diese Politik für kommt von der "Welt"-Regel und von keiner Regel passend zu den Knotenidentitäten. Eine erreichbare Geschwister-Pod auf 3000 war nie das Bedrohungsmodell. Die Node-Resident und Weltregeln sind unberührt, so dass die eigentliche Eindämmung kein Knotenzugriff über CRDB/NATS/MinIO hinaus, kein Internet über 80/443 hinaus ist unverändert. Vor dieser Übergabe live angewendet, die Plattform bedient erneut Logins.