KamoCRM

Le contrôle de connexion est accessible depuis le bord de l'internet; le secret est sa seule porte

DocsSecurityService
Expédié
28 septembre 2026 à 10:15 UTC
Auteur
Kamo
Commite
96bebee

Le javadoc a dit /api/internal/dav/sign-in a été atteint au-dessus de ClusterIP, comme si c'était le seul - Oui. Il n'est pas: klusterservices - Oui. itinéraires interne.<domaine>/desktop-ws/* à kamowssecurity-service avec le préfixe dépouillé, donc ************* **** atteint cette méthode de la Internet (une lecture seule GET là-bas aujourd'hui obtient les 404 propres de SecurityService pour le chemin dépouillé). Le code contient déjà : X-Internal-Auth est comparé en temps constant avant que n'importe quel titre de compétence soit vérifié. Le javadoc dit maintenant, nomme les deux chemins, et interdit de détendre la porte sur où un demande semble venir de. Deux tests envoient une demande en forme de route de bord (adresse distante du groupe Traefik, préfixe X-Forwarded, en-têtes envoyés par le client) sans secret et avec les mauvais: 403, et le chèque n'est jamais appelé. Une mutation qui fait confiance à un 10.* l'adresse distante échoue exactement ces deux tests.

Tous les changements

Comme ce que tu vois expédier ?

Tout cela arrive dans votre espace de travail par lui-même. Commencez sur le plan gratuit et relisez cette page dans un mois.

Commencez gratuitement pour toujoursPrix de visualisation