Nessun segreto ha un fallback letterale in codice o configurazione; il segreto di Janus API non va mai a un browser

FixMediaService
Spegnimento
17 settembre 2026 alle ore 04:28 UTC
Autore
Kamo
Impegno
ff03c52

L'API di Janus, i segreti di token e admin e la password di TURN sono stati commessi quattro volte: come @Value defaults in WebRTCController e JanusService, come default nel bundle e il k8s application.yml, e come inv letterale valori in k8s/deployment.yaml. GET /api/webrtc/config ha anche restituito il segreto di Janus API nella sua risposta. Sei di più classi predefinite ********************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************** password di datasource, quindi una variabile di ambiente mancante avrebbe significato una credenziale indovinabile invece di una inizio fallito. Controllato prima di rimuovere: no Janus risponde al server (https://kamocrm.com:8089 volte fuori mentre :443 sullo stesso host risposte; non c'è Janus pod, servizio o ingresso), e nulla in kamo-internal, l'app mobile, kamo-js o kamo-meet chiama /api/webrtc. coturn autentica con uso-auth-secret dal proprio Segreto (TURN SECRET), così il la password statica TURN è stata accettata da nulla. E la DB-PASSWORD viene impostata da Segreti, e l'implementazione SPRING CONFIG LOCATION significa che l'applicazione bundle.yml non è mai caricato nel pod. - I segreti di Janus e la password di TURN ora di default per svuotare; la firma di token rifiuta un segreto non configurato invece di firma con una chiave vuota, e la risposta di configurazione offre un server TURN solo quando ha le credenziali. - La password interna-auth secret e datasource non ha alcun valore predefinito (${X}). - I tre ingressi letterali JANUS * inv lasciano il dispiegamento. yaml (kubectl applicare's three-way merge li rimuove). - /api/webrtc/config non include più apiSecret. NoLiteralSecretDefaultsTest scansisce src/main/java, src/main/resources e k8s: un segnaposto chiamato segreto, password, token, api-key o private-key non può portare un default letterale, e la distribuzione. yaml non può dare tale env var valore inline. La password in-pod keytore è l'unica eccezione elencata. Con una regola rotta fallisce, e controlla che sta davvero leggendo quei file. I valori rimossi qui sono ancora nella storia git, quindi ruotarli se sono utilizzati ovunque al di fuori di questo servizio.

Tutte le modifiche

Come quello che vedi la spedizione?

Tutto questo arriva nel vostro spazio di lavoro da solo. Iniziare sul piano gratuito e leggere di nuovo questa pagina in un mese.

Inizia gratis per sempreVisualizza il prezzo