- Spegnimento
- 15 agosto 2026 alle ore 00:02 UTC
- Autore
- kamo
- Impegno
- 4d326a4
I sei diritti PLOS * hanno una caratteristica reale: KamoLOS è un servizio di prestito completo. No. Deletable. Ma nulla fa rispettare nessuno di loro — nessun controllo dei diritti ovunque dentro KamoLOS, e il proxy kamo-internal autentica la sessione senza controllare un diritto — in modo che qualsiasi membro autenticato org raggiunga ogni punto finale del prestito. Non è attualmente esposto: kamolos-service esiste nel cluster ma c'è no kamolos-deployment, quindi il Servizio non ha pod di supporto. Non un incidente; un intrappolare essere impostato. Questo rende il momento più economico. Gating oggi non chiude nessuno fuori perché nessuno può raggiungere il modulo. Dopo che distribuisce e le persone i prestiti di servizio, il cambiamento identico diventa una migrazione semestrale con un raggio di esplosione reale. Due cose da risolvere nello stesso passaggio: ProxyHmacFilter — che è ciò che rende il Intestazione X-Org-Id affidabile a tutti — default per disabili e non è impostato in KamoLOS/k8s/deployment.yaml, quindi LoanController attualmente si fida di un client fornito org header; e LoanController.get(uid) restituisce qualsiasi prestito da id senza controllo org. Bloccato corto di attuazione perché il gating del proxy ha bisogno dei diritti del membro e ksemSessionShared non li espongono — nessun proxy gate route su un diritto Oggi. Plumbing rights in the KSEM session leggere colpisce ogni proxy, quindi è la sua fetta piuttosto che qualcosa da imbustare su questo triage.