- Expédié
- 5 août 2026 à 06:53 UTC
- Auteur
- Kamo
- Commite
- 0536219
Les règles ont été stockées, mises en cache sur Redis et jamais consultées. AccessCheckCluster a été le seul appelant de l'évaluation et rien ne s'appelle AccessCheckController; APIServices filtre résolu les orges d'une clé Redis n'a rien écrit et traité l'oubli comme une autorisation. La configuration d'un bloc géographique n'a rien fait du tout. AccessDecisionService est désormais l'autorité unique. Connexion l'appelle directement, la passerelle le filtre et le proxy kim-interne atteignent la même décision par le critère de contrôle, et la politique existe une fois au lieu d'une fois par couche. La copie du Node avait dérivé jusqu'à présent suffisamment pour ne rien faire: il a comparé les types de règles à "liste blanche"/"temp-bloc" tandis que le L'éditeur écrit WHITELIST/TEMP-BLOCK. La résolution GeoLite est mise en cache dans Redis pour une journée, positivement et négativement, et saute des adresses privées entièrement. L'adresse vient d'un en-tête, donc sans cache négative un bougons tournant l'appelant transforme chaque demande en une nouvelle sonde de la table de 5,7 millions de rangées la forme DoS findByIpInRange était déjà réécrite une fois pour éviter. ClientIpResolver lit le saut le plus grand public de X-Forwarded-For, pas le plus à gauche. L'élément de gauche est tout ce que le client envoie: proxys appendice, donc "X-Forwarded-For: 8.8.8.8" plus Traefik's propre appendice aurait permis à quiconque de choisir le pays son bloc est jugés contre. Chaque règle géographique aurait été à un seul en-tête de la dérivation. Échec ouvert partout, par dépendance et déclaration par dépendance. Un contrôle d'accès qui échoue sur un redis oscille chaque locataire hors de la plate-forme, ce qui est pire incident que la fenêtre qu'il se ferme. Une adresse de liste blanche contourne également la géo, donc un administrateur qui bloquent leur propre pays retourne.