- Shipped
- 2026年8月3日 10:26 UTC
- Author
- Kamo
- Commit
- 93de3e7
このポリシーは、プラットフォームのログインをオフラインで数時間にわたって受け止めました。 Cilium は、サービス DNAT の後、RESOLVED BACKEND に対する攻撃を強化するので、 一致するポートは、Podの targetPort で、C ClusterIP のポートが決してありません。 ザ・オブ・ザ・ {6379、80、8080}のin-clusterのallowlistは従ってkamowsmediaサービスを許可しました (80→80) 静止したkamocapcha-service (80→3000) を落とした。 キャップチャ 検証は到達できませんでした。CapchaVerificationServiceが構築するからです。 RestTemplate はタイムアウトなしで、すべてのログインスレッドがブロックされていない 早く失敗するのではなく。 ヘッダーに示されたカナリーは、サービスを使用して「兄弟サービス:80」を検証しました ポートなので、バックエンドのリスニングを何も起こさない間に渡されます。 出荷前に、これがキャッチされていない理由です。 ポートリストは、Cluster エンドポイントで削除されます。 kamo の名前空間を公開 〜35 の異なるターゲットポートと SecurityService は正式にそれらの多くを呼び出します。 それらを列挙することは、誰かが追加する次回の再び間違っているリストです サービス。 それはまた少し買った:SSRFの封入この方針は来るために存在します `world` のルールと、ルールマッチングノードのアイデンティティから。 到達可能な 3000 のポッドをシブルは、脅威モデルではなかった。 ノード・レジデントと世界規則は非接触なので、実際の要素 — CRDB/NATS/MinIO 以外のノードアクセスは、80/443を超えるインターネットは変更されません。 このコミットの前に、このプラットフォームはログインを再び提供しています.