KamoCRM

Suelta de verificación TLS a todo el proceso de derivación

Fixkamo-internal
Se descapó
23 de septiembre de 2026 a las 11:05 UTC
Autor
Kamo
Compromit
76e6522

NODE-TLS-REJECT-UNAUTHTHORIZED: "0" en k8s/configmap.yaml hizo cada Llaman TLS del lado del lado del servidor en este proceso a cualquier host, para cualquier tipo de propósito, siempre y cuando la cápsula funcione. Eso es una excepción mucho más amplia de lo que cualquier cosa lo necesita actualmente. Historial, a partir de este archivo: se añadió en c240b5af junto a MEDIASERVICE-URL apuntó a ******************* . Nombre del DNS de servicio que presenta el propio certificado del clúster, que no es público CA bundle trusts. bdfb2f5d luego "corregido" MEDIASERVICE-URL de vuelta a ******************* (que el salto es simple HTTP de hoy) pero dejó el bypass de TLS en su lugar. Rastreé todos los demás objetivos salientes que este servicio tiene: - API-SERVICE-URL (utilizado por el delantero de apiProxy.tsToApi, la mayoría de rutas de poder) y MEDIASERVICE-URL son ambas sencillas http:// en este sentido ConfigMap ya. - CONVERSION-SERVICE-URL no tiene anulación aquí y predetermina llencia a http:// en código. - Los dos objetivos https:// restantes . apiBaseForHost's https://api.-registrable-back (org/[...domain]/route.ts, org/current/route.ts) y computaAuthBaseFromAlias's Los dos han anésimo despreciable. ******************* AUTH.BASE-URL no están en esto ConfigMap), por lo que en la producción ambos siempre se resuelven a la solicitud el dominio de la costumbre pública de la organización, servido a través de la misma ingresado que termina el tráfico del navegador y respaldado por una CA pública. - Cada ruta que todavía se construye "https://media.-host":8443- como un retroceso (utilizado sólo cuando MEDIASERVICE-URL no está desconectado) comprueba primero el env var, por lo tanto esa rama está muerta en este despliegue. - Ningún cliente directo de MinIO/S3 existe en este repo; las URL prefirmadas son sólo en cadena reescrita, no con una configuración personalizada de TLS. Nada queda necesita validación de certificado deshabilitado. Las dos rutas que Poxy sube directamente a MediaService por nodo crudo:http/https (adecuentas, capturas de pantalla - ver el commit anterior) ya llevan su propio scoped ArejectUnauthorized: false para el único caso en el que se encuentra el lúbre HTTPS, que es el lugar adecuado para una excepción como esta si alguna vez uno es No una bandera de todo el proceso.

Todos los cambios

Como lo que ves enviaste?

Todo llega a su espacio de trabajo por sí solo. Comience en el plan gratuito y lea esta página de nuevo en un mes.

Arranzar gratis para siempreVer Precios