- Se descapó
- 17 de septiembre de 2026 a las 4:28 UTC
- Autor
- Kamo
- Compromit
- ff03c52
La API de Janus, los secretos de token y admin y la contraseña de TURN se cometieron cuatro veces más: como valor predeterminado en WebRTCController y JanusService, como predeterminados en el paquete y la aplicación k8s.yml, y como env literal valores en k8s/despliegue.yaml. GET /api/webrtc/config también devolvió el secreto de la API de Janus en su respuesta. Seis más las clases por defecto ************* a una cadena conocida, y la aplicación bundled.yml predeterminó el contraseña de fuente de datos, por lo que una variable de entorno faltante habría significado una credencial adivinable en lugar de una fallido comienzo. Comprobaizado antes de eliminar: no hay respuestas del servidor de Janus (https://kamocrm.com:8089 veces fuera mientras que :443 en el mismo host respuestas; no hay vaina Janus, servicio o entrada), y nada en kamo-internal, la aplicación móvil, kamo-js o kamo-meet llamadas /api/webrtc. coturna autentica con use-auth-secret de su propio Secreto (TURN-SECRET), por lo que el La contraseña estática de TURN fue aceptada por nada. **************** y DB-PASSWORD están establecidos desde Secretos, y la implementación de SPRING-CONFIG-LOCATION significa que la aplicación empaquetado.yml nunca está cargada en la cápsula. - Secretos de Janus y la contraseña de TURN ahora predeterminado a vacía; la firma simbta simbática rechaza un secreto sin configurar en lugar de firmar con una llave vacía, y la respuesta de configuración ofrece un servidor TURN sólo cuando tiene credenciales. - El secreto interno-auth y la contraseña de fuentes de datos no tienen ningún defecto en absoluto ($X). - Las tres entradas literales de JANUS* dejan deployment.yaml (kubectl apply apply se aleja de la fusión de tres vías). - /api/webrtc/config ya no incluye apiSecret. NoLiteralSecretDefaultsLos escáneres de prueba src/main/java, src/main/resources y k8s: un marcador de posición nombrado secreto, contraseña, token, api-key o llave privada no puede llevar un default literal, y deployment.yaml puede no dar tal env var an valor en línea. La contraseña de teclado en el popo es la excepción listada. Con cualquiera de las reglas rotas fracasa, y comprueba que realmente está leyendo esos archivos. Los valores eliminados aquí todavía están en la historia de git, así que rotádelos si se utilizan en cualquier lugar fuera de este servicio.