- Expédié
- 28 septembre 2026 à 10:15 UTC
- Auteur
- Kamo
- Commite
- 96bebee
Le javadoc a dit /api/internal/dav/sign-in a été atteint au-dessus de ClusterIP, comme si c'était le seul - Oui. Il n'est pas: klusterservices - Oui. itinéraires interne.<domaine>/desktop-ws/* à kamowssecurity-service avec le préfixe dépouillé, donc ************* **** atteint cette méthode de la Internet (une lecture seule GET là-bas aujourd'hui obtient les 404 propres de SecurityService pour le chemin dépouillé). Le code contient déjà : X-Internal-Auth est comparé en temps constant avant que n'importe quel titre de compétence soit vérifié. Le javadoc dit maintenant, nomme les deux chemins, et interdit de détendre la porte sur où un demande semble venir de. Deux tests envoient une demande en forme de route de bord (adresse distante du groupe Traefik, préfixe X-Forwarded, en-têtes envoyés par le client) sans secret et avec les mauvais: 403, et le chèque n'est jamais appelé. Une mutation qui fait confiance à un 10.* l'adresse distante échoue exactement ces deux tests.
