KamoCRM

Abandonner le contournement de la vérification TLS à l'échelle du processus

Fixkamo-internal
Expédié
23 septembre 2026 à 11:05 UTC
Auteur
Kamo
Commite
76e6522

NODE-TLS-REJECT-UNAUTORI-DE: "0" dans k8s/configmap.yaml fait tous les Appel TLS sortant côté serveur dans ce processus - vers n'importe quel hôte, pour n'importe quel hôte, pour n'importe quel à l'usage, aussi longtemps que la dosette passe et saute la validation du certificat. C'est une exception beaucoup plus large que tout ce qui en a actuellement besoin. Historique, à partir de la rubrique « git log -S--p- » sur ce fichier: il a été ajouté dans c240b5af à l'aide de MEDIASERVICE-URL pointés sur - un groupement d'in Nom DNS de service présentant le certificat du cluster, qui n'est pas public CA bundle trusts. bdfb2f5d puis "corrected" MEDIASERVICE-URL à (Ce saut est clair HTTP aujourd'hui) mais a laissé la dérivation TLS en place. J'ai tracé tous les autres objectifs sortants que ce service a: - API-SERVICE-URL (utilisé par l'avant d'apiProxy.ts, la majorité des les lignes proxy) et MEDIASERVICE-URL sont toutes deux simples http:// ConfigMap déjà. - CONVERSION-SERVICE-URL n'a pas d'annulation ici et par défaut est clair http://en-code. - Les deux cibles restantes https:// apiBaseForHost Rebont (org/...domain//route.ts, '''s' inscriptable', 'https://api''''registrable', 's's'inscriptable', 's' org/current/route.ts) et calculAuthBaseFromAlias's Les deux sont enregistrables. Il n'y a pas de place dans cette affaire. ConfigMap), donc dans la production, les deux décident toujours de la demande le domaine douanier public de l'Organisation, servi par l'intermédiaire de la même une entrée qui met fin au trafic de navigateur et soutenue par une autorité publique CA. - Chaque itinéraire qui construit encore est le suivant: https://media. (utilisé uniquement lorsque MEDIASERVICE-URL n'est pas réglé) vérifie l'env var en first, donc cette branche est morte dans ce déploiement. - Aucun client direct MinIO/S3 n'existe dans ce repo; les URL présignées ne sont que écrit-série, pas récupéré avec une configuration TLS personnalisée. Rien n'a besoin d'être validé par un certificat désactivé. Les deux voies qui les téléchargements par procuration directement sur MediaService sur le nœud brut: http/https (pièces jointes, captures d'écran - voir l'engagement préalable) déjà les siens Un rejet Non autorisé: false pour le cas où ce saut est HTTPS, qui est le bon endroit pour une exception comme celle-ci si l'on est un jamais n'a pas besoin d'un drapeau à l'échelle du processus.

Tous les changements

Comme ce que tu vois expédier ?

Tout cela arrive dans votre espace de travail par lui-même. Commencez sur le plan gratuit et relisez cette page dans un mois.

Commencez gratuitement pour toujoursPrix de visualisation