- Verschifft
- 23. September 2026 um 10:03 UTC
- Autor
- Kamo
- Ausschuss
- c48ed12
************ verwendet String.equals gegen X-Internal-Auth (eine Timing-Seite Kanal auf einem geteilten Geheimnis) und, wenn esig.internen-Auge-Geheimnis war ungesetzt, protokolliert eine Warnung und lassen der Anruf durch mit KEINer Überprüfung überhaupt - jedem X-Org-Id, der gesendet wurde, wurde vertraut. Verwendung von MessageDigest.isEqual (passt SignerSessionServices bestehenden OTP-Vergleich in diesem Dieselbe Repo) und lehnt jeden Anruf ab, wenn das Geheimnis unerfüllt ist, anstatt durchzufallen. Bestätigt dies ist sicher für die Produktion: k8s/configmap.yaml bindet esig.internal-auth-secret zu ************ und kubectl zeigt, dass das *** Geheimnis vorhanden ist und nicht leer im Namensraum kamo, und der eingesetzte esigservice-Tag trägt bereits diesen Code-Pfad. Neuer Test: EsignInternalControllerTest (blank/null secret abgelehnt, falsches Geheimnis verweigert, rechts Geheimnis akzeptiert).
