Arrêtez d'expédier les informations d'identité partagées dans ce repo

FixKlusterServices
Expédié
11 août 2026 à 02:18 UTC
Auteur
Kamo
Commite
ff6ee89

Le mot de passe MySQL par courrier était en clair à travers quatorze fichiers ici ConfigMaps que kubectl remettra à quiconque peut les lire, dans deux emplois que IC s'applique sur chaque déploiement de courrier, dans un manifeste secret dont la chaîneData a été vaincue. le point d'être un Secret, et dans un script par lots où il était aussi le SSH connexion pour les nœuds de cluster. Chaque consommateur vivant le prend désormais du mysql-secret existant à travers le l'environnement et le remplace au démarrage. Dovecot et Postfix refusent tous deux de commencer quand il est vide plutôt que de fonctionner dégradé - Postfix compte le plus Là, parce qu'il traite une carte MySQL inutilisable comme "pas de correspondance" et rebondit chaque message entrant en tant que destinataire inconnu au lieu d'échouer visiblement. mail/mysql-secret.yaml est supprimé plutôt que modèle. IC l'a appliqué, donc un la version placeur aurait écrasé le secret de travail et laissé MySQL rejetant toutes les connexions. Le flux de travail exige maintenant le secret pour exister et échoués avec l'ordre de le créer. Fixe également quatre manifestes morts qui portaient les justificatifs d'identité et sont appliqués par Rien n'est : dovecot-configmap.yaml et dovecot-subd'un modèle.yaml une image différente de ce qui court; la paire en direct est la -simple. Cela élimine le certificat du repo. Il NE remédie PAS à l'exposition: la même chaîne est en direct dans 22 objets à travers six espaces de noms, y compris MinIO, Auth et noeud SSH. Voir le rapport accompagnant cette modification.

Tous les changements

Comme ce que tu vois expédier ?

Chacune de ces mises à jour atterrit automatiquement dans votre espace de travail. Commencez gratuitement et regardez-le grandir semaine après semaine.

Commencez gratuitement pour toujoursPrix de visualisation