- Shipped
- 3 de agosto de 2026 a las 10:26 UTC
- Author
- Kamo
- Commit
- 93de3e7
Esta política tomó todo el inicio de sesión de la plataforma fuera de línea durante horas. Cilium hace cumplir la egresación contra el BACKEND RESOLVED, después del servicio DNAT, por lo que el El puerto que coincide es el objetivo de la cápsula y nunca el puerto del ClusterIP. El en-cluster allowedlist de 6379, 80, 8080-por lo tanto, kamowsmedia-service-servicio (80 - 80) y silenciosamente dejó caer el servicio de kamocapcha (80 - 3000). Capcha la verificación se volvió inalcanzable, y debido a que CapchaVerificationService construye un RestTemplado sin tiempo de espera, cada hilo de inicio de sesión bloqueado allí indefinidamente en lugar de fallar rápido. El canario señalado en la cabecera validó "servicios hermanos:80" utilizando el SERVICIO puerto, por lo que pasó mientras nunca ejerció un backend escuchando nada más. Por eso esto no fue capturado antes de que se enviara. La lista de puertos se elimina ahora para endpoints in-cluster. El espacio de nombres de kamo expone 35 objetivos distintosPortes y SecurityService llama legítimamente a muchos de ellos, así que enumerarlos es una lista que volverá a equivocarse la próxima vez que alguien añada un servicio. También compró poco: la contención de la SSRF por la que existe esta política viene de la regla del mundo y de ninguna regla que coinja con las identidades de los nodos. Un acertado La vaina de hermanos en 3000 nunca fue el modelo de amenaza. Las reglas de nodo-residente y del mundo están intactas, así que la contención real. no acceso a nodos más allá de CRDB/NATS/MinIO, sin internet más allá de 80/443 no se encuentra sin cambios. Aplicado en vivo antes de este commit; la plataforma está sirviendo los logins de nuevo.