- Se descapó
- 23 de septiembre de 2026 a las 4:05 UTC
- Autor
- Kamo
- Compromit
- b2fef64
/api/hosted-computers/agent/** --- ComputeService. Una política de red de Hosted Computer niega el clúster completamente sin base de datos, sin servicio, ni siquiera clúster DNS, así que la única manera de que la máquina virtual de un inquilino le diga algo a Kamo está en Internet y de vuelta a través de api. .domain, como cualquier otro cliente. Todo lo demás sobre una computadora se le empuja; Este es el camino único entrante. EL NARROWNESS ES EL PUNTO. Sus hermanos bajo /api/comuned-computers/ son la API de gestión interna: Asignar una computadora, redimensionar una, borrar una, leer la capacidad de otro inquilino. Esta puerta de entrada SecurityConfig está totalmente comentada, por lo que una ruta reenviada es pública y el servicio aguas arriba es el Un comodín publicaría una API de creación de VM en internet. Es el mismo error. /api/bulktext/inbound/** existe para evitar, y la razón por la que la superficie del agente se hizo hijo de /agente en lugar de un hermano de las rutas de gestión. hacia adelante en lugar de hacia adelanteWebhook: a diferencia de un webhook de compañía no hay ninguna firma de terceros sobre el bytes crudos, y la credencial es una Autorización ordinaria: Cabecera de oso - un secreto por ordenador rotado en cada velatorio, que ComputeService comprueba con esa computadora. El endpoint es la telemetría solo para escribir cuya respuesta no lleva nada sobre la organización, por lo que una credencial levantada de un escritorio del propio inquilino compra la capacidad de publicar la figura de almacenamiento de ese escritorio y nada más.
