KamoCRM

Getta il bypass di verifica TLS a livello di processo

Fixkamo-internal
Spegnimento
23 settembre 2026 alle ore 11:05 UTC
Autore
Kamo
Impegno
76e6522

NODE TLS REJECT UNAUTHORIZED: "0" in k8s/configmap.yaml ha fatto ogni server-side outbound TLS chiamata in questo processo — a qualsiasi host, per qualsiasi scopo, fino a quando il pod viene eseguito — validazione del certificato di skip. Questo è un'eccezione molto più ampia di qualsiasi cosa attualmente ne abbia bisogno. Storia, da `git log -S`/`-p` su questo file: è stato aggiunto in c240b5af accanto a MEDIASERVICE URL indicato ****************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************** Servizio Nome DNS che presenta il certificato del cluster, che nessun pubblico CA bundle trusts. bdfb2f5d poi "corretto" MEDIASERVICE URL torna a E' il momento giusto. # That hop is plain # HTTP oggi) ma ha lasciato il bypass TLS in posizione. Ho tracciato ogni altro obiettivo in uscita questo servizio ha: - API SERVICE URL (utilizzato da apiProxy.ts in avantiToApi, la maggior parte dei i percorsi proxy) e MEDIASERVICE URL sono entrambi semplici http:// in questo ConfigMap già. - CONVERSION SERVICE URL non ha alcun override qui e non ha alcun default a pianura http:// in codice. - I due obiettivi rimanenti https:// — apiBaseForHost «https://api. org/current/route.ts) e computeAuthBaseFromAlias «https://login. Non e' vero. AUTH BASE URL non sono in questo ConfigMap), così in produzione entrambi si risolvono sempre alla richiesta pubblico dominio OWN dell'organizzazione, servito attraverso lo stesso ingress che termina il traffico del browser e sostenuto da una CA pubblica. - Ogni percorso che costruisce ancora `https://media. (utilizzato solo quando MEDIASERVICE URL è assente) controlla prima l'env var, quindi quel ramo e' morto in questa distribuzione. - Non esiste un client MinIO/S3 diretto in questo repo; gli URL prescritti sono solo string-rescritto, non recuperato con una configurazione TLS personalizzata. Non c'è bisogno di convalida del certificato disattivato. I due percorsi che proxy carica direttamente su MediaService tramite nodo grezzo:http/https (attacchi, screenshots — vedi il commit precedente) già portano il proprio oggetto `rejectUnauthorized: falso` per l'unico caso in cui quel hop è HTTPS, che è il posto giusto per un'eccezione come questa se uno è mai necessario di nuovo — non una bandiera a livello di processo.

Tutte le modifiche

Come quello che vedi la spedizione?

Tutto questo arriva nel vostro spazio di lavoro da solo. Iniziare sul piano gratuito e leggere di nuovo questa pagina in un mese.

Inizia gratis per sempreVisualizza il prezzo