- Spegnimento
- 6 agosto 2026 alle ore 23:25 UTC
- Autore
- Kamo
- Impegno
- a25ebb4
DocsService non ha un'autenticazione service-to-service: ResourceServerConfig è qualsiasiRichiesta().permitAll() e OTKPreAuthFilter CONTINUE la catena quando X-OTK è assente. L'autorizzazione è per-controller — un diritto HR su LegalPackageController, identità su LegalMemberController — e entrambi hanno bisogno di una sessione un demone non hanno. Una mappatura che non si adatta a nessun imbuto è quindi completamente anonima attraverso APIService's /api/docs/** avanti, quindi il filtro navi BEFORE the endpoint it guardie, non dopo. E' stata investita da... compresi i due comportamenti che importano: un interno non configurato.auth.secret risponde 503 piuttosto che passare attraverso (leggere "non segreto" come "nessun controllo" è come un controllo diventa un commento), e il confronto è MessageDigest.isEqual, che non ritorna prima del primo differimento dal modo in cui String.equals fa — contro un liberamente endpoint chiamabile che è un byte-at-a-time oracolo per un segreto a livello di cluster. La proprietà è segment-esatta piuttosto che un prefisso nudo, quindi /api/docs/legal/internal e tutto sotto esso è custodito mentre un futuro non correlato fratelli non è 403'd per caso. La proprietà è interna.auth.secret (chat pubblico), NON mlos.internal-auth-secret.