- Spegnimento
- 3 agosto 2026 alle ore 03:10 UTC
- Autore
- Kamo
- Impegno
- 07a5ca0
Reinstate ciò che 8f6c672 ha revertito, nell'unica forma che funziona realmente qui. Il tentativo precedente è fallito perché una semplice NetworkPolicy non può esprimere questo La topologia del cluster. Tre delle quattro dipendenze critiche di SecurityService il nodo, non nella rete pod — cockroachdb-0 e nats-k1m1-0 run hostNetwork, e MinIO è un processo host — così un podSelector non può mai abbinarli. The parte non ovvia, e la ragione per cui il primo tentativo di patch anche fallito, è che un ipBlock per il nodo subnet non lo risolve nemmeno: Cilium classifica il nodo come l'identità host/remote-node riservata e le regole CIDR deliberatamente non corrispondono identità riservate. toEntities è l'unico costrutto che lo esprime. Entrambe le modalità di guasto sono state riprodotte contro un pod canarino buttafuori prima di scrivere questo, piuttosto che contro la produzione. Il canarino ha portato la stessa regola impostata sotto un'etichetta distinta, che è come la versione ipBlock è stata catturata silenziosamente bloccando CockroachDB, NATS e MinIO mentre sembra perfettamente ragionevole. Verificato sul canario, poi confermato su SecurityService senza riavvicinamenti e no errori di connessione: ALLOW dns, crdb:26257, nats:4222, minio:9000, redis:6379, fratelli:80, mondo:443 Nodo BLOCK:22, nodo:443, kube-api:443, redis-via-nodo:6379, 169.254.169.254, loopback:9000 Gli ultimi quattro sono il punto: un SSRF nel risolutore ora non ha nessun posto dove andare. The in-code guard rimane il controllo primario — è l'unico strato che comprende La ricombinazione DNS — e questa è la difesa dietro di esso. L'intestazione ha la procedura canaria. Chiunque cambi questo dovrebbe riesaminarlo piuttosto che la ragione su di esso; il modello di identità di Cilium non si comporta come semplice NetworkPolicy intuito suggerisce, e non c'è ambiente di staging.