- Se descapó
- 23 de septiembre de 2026 a las 10:03 UTC
- Autor
- Kamo
- Compromit
- c48ed12
**************** usado String.equals contra X-Internal-Auth (un lado de tiempo canal en un secreto compartido) y, cuando esig.internal-auth-seret estaba desconectado, acabó con una advertencia y dejó que la llamada a través de la verificación de NO en absoluto. Cada X-Org-Id enviado fue de confianza. Ahora utiliza MessageDigest.isEqual (matching SignerSessionService comparación OTP existente en este el mismo repo) y rechaza cada llamada cuando el secreto está desconectado, en lugar de caer. Confirmado esto es seguro para la producción: k8s/configmap.yaml se une esig.internal-auth-secret a ******************* y kubectl muestra el secreto de *** está presente y no vacía en el espacio de nombres de kamo, y la etiqueta de servicio de esig ya lleva esta ruta de código. Nueva prueba: EsignInternalControllerTest (secreto en blanco/nula rechazado, secreto equivocado rechazado, derecho secreta aceptada).
