- Expédié
- 15 août 2026 à 14:08 UTC
- Auteur
- kamo
- Commite
- e631efa
KamoLOS fait confiance à X-Org-Id et X-Member-Id de ce mandataire. ProxyHmacFilter existe pour prouver que ces en-têtes viennent vraiment d'ici, mais il est handicapé dans la production: le déploiement n'a pas de LOS-PROXY-HMAC-ENABLED et aucun secret partagé n'existait jusqu'à présent, donc los.proxy-hmac.inabled tombe à faux et les en-têtes ne sont pas signés sur un live API de prêts multilocataires avec 15 prêts réels sur elle. La route LOS calcule déjà la signature - il saute juste quand LOS-PROXY-HMAC-SECRET est absent. Monter le nouveau secret los-proxy-hmac est ce qui les commutateurs s'entrainent. Ce côté part en premier direct. KamoLOS ignore la signature jusqu'au sien los.proxy-hmac.enabled est vrai, donc ce commit change de comportement nulle part; il ne suffit commence à fixer X-Proxy-Signature et X-Proxy-Timestamp. Faites-le dans l'autre sens la validation avant la signature et rejetterait toute demande de prêt dans la plateforme. L'étape 2 définit LOS-PROXY-HMAC-ENABLED-vril et le même secret sur le tamowslos-déploiement, après confirmation de ce déploiement.