KamoCRM

L'API busta interna non si chiude e confronta il suo segreto in tempo costante

FixESigService
Spegnimento
23 settembre 2026 alle ore 10:03 UTC
Autore
Kamo
Impegno
c48ed12

E' il momento giusto. usato String.equals contro X-Internal-Auth (un lato della tempistica canale su un segreto condiviso) e, quando esig. interno-auth-secret non è stato impostato, ha registrato un avviso e lasciare la chiamata attraverso con NO verifica affatto — ogni X-Org-Id chiunque inviato è stato fidato. Ora utilizza il confronto OTP esistente di MessageDigest.isEqual (matching SignerSessionService in questo stesso repo) e rifiuta ogni chiamata quando il segreto non è impostato, piuttosto che cadere attraverso. Confermato questo è sicuro per la produzione: k8s/configmap.yaml lega esig.internal-auth-secret a Il kubectl mostra che il segreto e' presente. e non-vuoto nello spazio dei nomi kamo, e il tag esigservice distribuito porta già questo percorso di codice. Nuovo test: EsignInternalControllerTest (rifiutato segreto a vuoto/null, rifiuto segreto sbagliato, diritto segreto accettato).

Tutte le modifiche

Come quello che vedi la spedizione?

Tutto questo arriva nel vostro spazio di lavoro da solo. Iniziare sul piano gratuito e leggere di nuovo questa pagina in un mese.

Inizia gratis per sempreVisualizza il prezzo