- Shipped
- 3 Agustus 2026 pukul 10.26 UTC
- Author
- Kamo
- Commit
- 93de3e7
Kebijakan ini membuat login seluruh platform offline selama berjam-jam. Cilium memaksa keluar melawan BACKEND RESOLVED, setelah layanan DNAT, sehingga port cocok adalah target pod dan tidak pernah ClusterIP 's port. The in- cluster allowlist dari {6379, 80, 8080} karena itu diijinkan kamowsmedia- service (80 - > 80) dan diam-diam menjatuhkan layanan kamocapcha- (80 - > 3000). Capcha verifikasi menjadi tidak dapat dicapai, dan karena CapchaVerificationService membangun RestTemplate tanpa waktu habis, setiap benang login diblokir di sana tanpa batas waktu daripada gagal dengan cepat. Kanari dicatat dalam header memvalidasi "layanan saudara: 80" menggunakan SERVICE Port, sehingga berlalu sementara tidak pernah berolahraga backend mendengarkan pada hal lain. Itu sebabnya ini tidak tertangkap sebelum dikirim. Daftar port sekarang dihapus untuk in- cluster titik akhir. Paparan namespace Kamo ~ 35 target yang berbeda Ports dan SecurityService secara sah memanggil banyak dari mereka, jadi menghitung mereka adalah daftar yang akan salah lagi waktu berikutnya seseorang menambahkan Layanan. Hal ini juga membeli sedikit: penahanan SSRF kebijakan ini ada untuk datang dari aturan 'dunia' dan dari tidak ada aturan yang cocok identitas node. Dapat dihubungi pod saudara pada 3000 tidak pernah menjadi model ancaman. Node-penduduk dan aturan dunia tidak tersentuh, sehingga penahanan yang sebenarnya - tidak ada akses titik di luar CRDB / NATS / MiniO, tidak ada internet di luar 80 / 443 - tidak berubah. Applied live sebelum commit ini; platform melayani log masuk lagi.