KamoCRM

L'API de l'enveloppe interne tombe en panne et compare son secret en temps constant

FixESigService
Expédié
23 septembre 2026 à 10:03 UTC
Auteur
Kamo
Commite
c48ed12

Égal de chaîne usagée contre X-Internal-Auth (côté synchronisme canal sur un secret partagé) et, lorsque esig.internal-auth-secret n'a pas été mis en place, a enregistré un avertissement et l'a laissé L'appel avec NON vérifié - chaque X-Org-Id que toute personne envoyée était fiable. Maintenant utilise MessageDigest.isEqual (alrant la comparaison OTP existante de SignerSessionService dans ce le même repo) et refuse chaque appel lorsque le secret n'est pas couché, plutôt que de tomber par là. Confirmé c'est sûr pour la production: k8s/configmap.yaml lie esig.internal-auth-secret à et kubectl montre que le secret est présent et non-vide dans l'espace de noms kamo, et l'étiquette esigservice déployée porte déjà ce chemin de code. Nouveau test: EsignInternalControllerTest (recrutement/nulle secret refusé, secret mal refusé, droit secret accepté).

Tous les changements

Comme ce que tu vois expédier ?

Tout cela arrive dans votre espace de travail par lui-même. Commencez sur le plan gratuit et relisez cette page dans un mois.

Commencez gratuitement pour toujoursPrix de visualisation