Contain egress from the avatar resolver; note the Redis desertion pool

FeatureKlusterServices
Dikirim
3 Agustus 2026 pukul 02.32 UTC
Penulis
Kamo
Commit
06db7db

SecurityService kini menjalankan fetcher yang target URL dipilih oleh tak terpercaya pihak - rekaman BISI adalah konten DNS yang diterbitkan oleh siapa pun yang memiliki domain pengiriman, dan siapa pun menjadi domain pengiriman dengan email penyewa. Tidak ada dalam cluster ini Terbatasi di mana permintaan tersebut dapat dilakukan: jawaban Redis tidak terotentikasi pada 6379, MinIO pada 9000 dengan akar kredensial, CockroachDB pada 26257, dan metadata node titik akhir dapat dicapai dari setiap pod. Resolver memaksa sendiri kontrol dalam kode, dan mereka tetap utama pertahanan karena mereka adalah satu-satunya lapisan yang mengerti pengikatan DNS. Ini adalah yang kedua, sehingga bug ada masih tidak dapat mencapai alamat pribadi. Secara sengaja, sebagian besar daripada semua daftar. Layanan ini secara sah mencapai Host, sehingga enumerating tujuan akan dapat diandalkan dan akan istirahat Diam-diam. Sebaliknya itu memungkinkan internet publik dengan setiap jangkauan pribadi kecuali, kemudian kembali memungkinkan spesifik in- cluster port sebenarnya dibutuhkan. Scoped to the pod yang melakukan fetches tidak terpercaya - menerapkannya namespace- lebar akan memotong layanan yang keluar belum pernah diaudit. Redis berubah adalah komentar dan benjolan database, bukan perubahan perilaku. Ini catatan mengapa sender-avatar cache menyimpan hanya pendek metadata string: maxmemory 2gb dengan allkeys-lru pengusiran seluruh instansi, dan DB 0 memegang setiap hidup sesi, sehingga byte cache besar di sini akan menandatangani pengguna secara acak di bawah tekanan dan didiagnosis selama berhari-hari.

Semua perubahan

Seperti apa yang Anda lihat pengiriman?

Semua pembaruan ini secara otomatis mendarat di ruang kerja Anda. Mulai bebas dan menontonnya tumbuh minggu demi minggu.

Mulai Bebas SelamanyaTampilkan Harga