- Shipped
- 2026年8月3日 10:26 UTC
- Author
- kamo
- Commit
- ef17e2f
checkAccess は `org:domain:<hostname>` を調べてテナントを解決し、 Traefikの背後にあるrequest.nextUrl.hostnameは127.0.0.1です。 お問い合わせ キーが存在しないので、すべてのリクエストは "ホスト名のための org コンテキストなし" ブランチを取った 可能です。 そのため、IP の許可/拒否およびテンブロック制御は決してありません 何でもに適用して下さい。 反省するのではなく、安全:ライブ・レディスの監査はゼロを発見しました `access:rules:*` と `org:domain:*` のキーをゼロにすることで、テナントはルールを設定していません。 ドメインマッピングが存在しません。 Behaviour は、今日のバイト情報です。 それでも同じブランチをとり、ルールが正しいときにコントロールが 最初は、黙って適用しないのではなく、構成されます。 (監査自体が必要 注意: redis-cli はノードにないため、以前のスキャンは意図したゼロを返す 「鍵なし」ではなく「未発見」。 赤いポッドの中に再実行, ここで AVA:v1:* は 2 つのキャッシュされたアバターを正しく示しました。) ホストのデリベーションは、イメージポリシーで共有される、requestHost() の 1 箇所にあります。 これら2つは別々にそれをもたらし、それが2つの異なる方法で間違っていた - 画像ポリシーは "127.0.0.1" の最後の2つのラベルを取り、CSP を放ち、 すべてのテナントの画像をブロックする「theme.0.0」.