- Expédié
- 23 septembre 2026 à 12:08 UTC
- Auteur
- Kamo
- Commite
- 926986d
NATS fonctionne sur le réseau hôte de k1m1 et écoute le 0.0.0.0, et sa configuration mappée tous les connexion sans accréditation au compte KAMO (no-auth-user: anon). Donc n'importe quelle gousse dans n'importe quel l'espace de noms, la VM de bureau et toute machine sur le réseau local pourraient ouvrir 192.168.4.22:4222 sans mot de passe et s'abonner à - ou publier dans le trafic en temps réel de la plateforme - chat, SMS, e-mail et événements de présence pour chaque groupe d'or. Vérifié à partir de l'espace de noms de bureau: CONNECT A répondu -OK / PONG. Une politique de réseau ne peut pas sélectionner un pod hostNetwork, de sorte que le mot de passe doit être la frontière. C'est la première moitié non brisée: - KAMO obtient un vrai utilisateur, kamo'svc. Son mot de passe ne vit que dans Secrets (SECRETS.md); un mot de passe dans nats.conf est maintenant un hachage bcrypt - le tauxtack garde sa valeur (ses clients sont en dehors de ce repo), les sys sont tournés, kamo-svc est nouveau. - anon et non-auth-user séjour pour l'instant, marqué TRANSITION, de sorte que les clients qui ne sont pas présents les références continuent à travailler pendant qu'elles sont déplacées. La seconde moitié supprime les deux fois /connz?auth-1 ne montre aucune connexion autorisée en tant qu'anaon. - L'emploi stream-bootstrap s'authèse (le nats CLI lit NATS-USER / NATS-PASSWORD). - L'étape de déploiement rechargee maintenant le nats-server après un changement de ConfigMap. Il lisait le fichier Ce n'est qu'au début, donc chaque changement de configuration a silencieusement attendu pour le redémarrage suivant. Appliqué à la main avant cet engagement: la ConfigMap plus un rechargement ("Reloaded: accounts"), le trois secrets, et NATS-USERNAME / NATS-PASSWORD ajoutés à la section. Vérifié live: kamo'svc obtient PONG, un mot de passe erroné obtient la violation d'autorisation, et les 53 existantes Les connexions sont restées en place.
