- Se descapó
- 15 de agosto de 2026 a las 0:02 UTC
- Autor
- kamo
- Compromit
- 4d326a4
Los seis derechos de PLOS* tienen una característica real: KamoLOS es un servicio de préstamo completo. No Deletable. Pero nada hace cumplir ninguno de ellos. KamoLOS, y el proxy de kamo-internal autentica la sesión sin comprobar un Así que cualquier miembro autenticado de org llegaría a cada endpoint de préstamo. Actualmente no está expuesto: el servicio de kamolos existe en el clúster pero sí no kamolos-despliegue, por lo que el Servicio no tiene vainas de respaldo. No es un incidente; a trampas encendidas. Eso hace que ahora sea el momento barato. Comida hoy encasilla a nadie porque nadie puede llegar al módulo. Después de que se despliega y la gente presta servicios, el cambio idéntico se convierte en una migración semilla con un verdadero radio de explosión. Dos cosas para arreglar en el mismo pase: ProxyHmacFilter - que es lo que hace el X-Org-Id header confiable en absoluto - predeterminado a deshabilitar y no está establecido en KamoLOS/k8s/ deployment.yaml, así que LoanController actualmente confía en un cliente-suministrado org header; y LoanController.get(uid) devuelve cualquier préstamo por id sin cheque. Se detuvo en la implementación porque la pañal necesita los derechos del miembro y ksemSessionShared no los expone a ninguna puerta de la ruta proxy a la derecha Hoy. Los derechos de fontaneo en la sesión de la sesión de KSEM le afectan a todos los poderes, por lo que lo es su propia rebanada en lugar de algo para agacharse en este triaje.