- Expédié
- 3 août 2026 à 10:26 UTC
- Auteur
- Kamo
- Commite
- 93de3e7
Cette politique a pris l'ensemble de la connexion hors ligne pendant des heures. Cilium impose la sortie contre le BACKEND RÉSOVIDE, après service DNAT, de sorte que Port il correspond à la cible de la gousse Port et jamais au port de ClusterIP. Le une liste d'autorisations dans le groupement de 63779, 80, 8080 a donc permis le service kamowsmedia (80- 80) et la fonction kamocapcha silencieusement (80-0 3000). Capcha la vérification est devenue inaccessible, et parce que CapchaVerificationService construit une RestTemplate sans temporisation, chaque thread d'identifiant bloquant là indéfiniment plutôt que d'échouer rapidement. Le canari noté dans l'en-tête validé "sibling services:80" à l'aide du SERVICE port, il est donc passé en ne faisant jamais d'exercice d'un backend listening sur quoi que ce soit d'autre. C'est la raison pour laquelle cela n'a pas été pris avant son expédition. La liste des ports est maintenant supprimée pour les critères d'évaluation en grappe. L'espace de noms kamo expose 35 points de contact distincts et les services de sécurité appellent légitimement beaucoup d'entre eux, donc les énumérer est une liste qui sera incorrecte à nouveau la prochaine fois que quelqu'un ajoutera une service. Il a également acheté peu: le confinement SSRF cette politique existe pour de la règle du monde et de l'absence de règle correspondant aux identités des nœuds. Un accessible Le gilet par frère sur 3000 n'a jamais été le modèle de la menace. Les règles du nœment résident et du monde ne sont pas affectées, de sorte que le confinement réel aucun accès de nœud au-delà de CRDB/NATS/MinIO, aucun internet au-delà de 80/443 n'est inchangé. Appliqué en direct avant cet engagement; la plate-forme sert à nouveau des connexions.