KamoCRM

La clave de una vez de un enchufado no es un inicio de sesión

Fixkamo-internal
Se descapó
24 de septiembre de 2026 a las 21:28 UTC
Autor
Kamo
Compromit
a657dec

Desde 46191c47 cada navegador WebSocket autentica con ?otk=-key. Las tomas de EmailService se conectan a través del mismo origen /email-ws reescriba, así que pasan a través de proxy.ts - cuya regla más antigua de OTK envía a cualquiera ?otk= URL a /validate como una entrega de inicio de sesión. Cada apretón de manos de SockJS estaba respondida con un 307 a /validate (curl /email-ws/info?otk=x lo muestra), y EmailService stats lee 0 sesiones de WebSocket, 0 CONNECTs on ambas vainas. La insignia del correo, la lista de correo, la campanilla de notificación, cambios de calendario y sincronización de contacto y progreso de campaña se detuvison estar en vivo juntos; la insignia sólo se movió en su REST cuando el psició el foco. Los enchufes de MediaService se salvaron porque van a su propio anfitrión. El enchufe reescribir rutas (/email-ws, /image-pipeline-ws) están exentas de la redirige de la mano; una página con ?otk= todavía pasa a través de /validado. Una prueba ejecuta el verdadero proxy contra URLs de apretón de manos y sostiene la lista de exención a las reescribas de /ws declaradas en next.config.mjs.

Todos los cambios

Como lo que ves enviaste?

Todo llega a su espacio de trabajo por sí solo. Comience en el plan gratuito y lea esta página de nuevo en un mes.

Arranzar gratis para siempreVer Precios