- Se descapó
- 23 de septiembre de 2026 a las 12:08 UTC
- Autor
- Kamo
- Compromit
- 926986d
NATS se ejecuta en la red de host de k1m1 y escucha en 0.0.0.0, y su configuración mapeó cada conexión sin credencial a la cuenta de KAMO (no.auth-user: anon). Así que cualquier vaina en cualquier namespace, el escritorio VM y cualquier máquina en la LAN podría abrir 192.168.4.22:4222 sin contraseña y suscribirse a la dirección en tiempo real de la plataforma. chat, SMS, Eventos de correo electrónico y presencia para cada org. Verificado desde el espacio de nombres de escritorio: CONNECT respondió. - Bien / PONG. Una NetworkPolicy no puede seleccionar una cápsula de hostNetwork, por lo que la contraseña tiene que ser el límite. Esta es la primera mitad que no rompe: - KAMO consigue un usuario real, kamosvc. Su contraseña vive sólo en Secrets (SECRETS.md); cada contraseña en nats.conf es ahora un hachís bcrypt. el calas se queda con su valor (sus clientes están fuera de este repo), sys se rota, kamosvc es nuevo. - anon y noauth-usu usuario se quedan por ahora, marcado TRANSITION, para que los clientes que no presentan Las credenciales siguen trabajando mientras son trasladadas. La segunda mitad elimina ambas una vez /connz?auth=1 no muestra ninguna conexión autorizada como anon. - El stream-bootstrap Job autentifica (el nats CLI lee NATS-USER / NATS-PASSWORD). - El paso de despliegue ahora recarga nats-server después de un cambio de ConfigMap. Solía leer el archivo Sólo al principio, así que cada cambio de configuración esperó silenciosamente el próximo reinicio. Aplicado a mano antes de esta confirmación: el ConfigMap más una recarga ("Reloaded: accounts"), el tres Secretos, y NATS-USERNAME / NATS-PASSWORD añadidos a ***. Revisado en vivo: kamosvc consigue PONG, una contraseña equivocada recibe Violación de autorización, y el 53 existente Las conexiones permanecieron despiertos.
