El primer filtro interior-auth entrante de DocsService

FeatureDocsService
Se descapó
6 de agosto de 2026 a las 23:25 UTC
Autor
Kamo
Compromit
a25ebb4

DocsService no tiene autenticación de servicio a servicio: ResourceServerConfig es cualquier petición ().permitTodo () y OTKPreAuthFiltro CONTINUES la cadena cuando X-OTK es ausente. La autorización es por controladora. Un derecho de recursos humanos en LegalPackageController, identidad de LegalMemberController y ambos necesitan una sesión que un demonio no Tío. Un mapeo que no se ajusta a ninguno de los dos embudo es por lo tanto totalmente anónimo a través de APIService /api/docs/** forward, por lo que el filtro navega ANTES del endpoint que guardias, no después. Copiado de ************* incluyendo los dos comportamientos que importan: un interno no configurado.auth.secret responde 503 más bien que pasar (no leer "sin secreto" como "no comprobar" es cómo se vuelve un control a comment), y la comparación es MessageDigest.isEqual, que no regresa temprano en el primer byte diferente de la forma en que String.equals hace - contra un libremente end puede ser un oráculo a la vez para un secreto de grupo. La propiedad es segmento-exacto en lugar de un prefijo desnudo, por lo que /api/docs/legal/internal y todo lo que hay debajo está custodiado mientras un futuro hermano no está 403'd por accidente. La propiedad es interna.auth.secret (public-chat), NO mlos.internal-auth-seret.

Todos los cambios

Como lo que ves enviaste?

Cada una de estas actualizaciones aterriza en su espacio de trabajo automáticamente. Empieza gratis y verlo crecer semana tras semana.

Arranzar gratis para siempreVer Precios