Pierwszy filtr wewnętrzny docsService

FeatureDocsService
Szycy
6 sierpnia 2026 23:25 UTC
Autor
Kamo
Pochęt się
a25ebb4

DocsService nie ma uwierzytelniania typu service-to-service: ResourceServerConfig KażdyRequest(). na początku) i OTKPreAuthFilter CONTINUES łańcuch, gdy X-OTK jest Nieobecny. Autoryzacja jest per-administrator — prawo HR na LegalPackageController, Identyfikacja na LegalMemberController – i obaj potrzebują sesji, której nie ma demona Miej. Odzorowanie, które nie pasuje do lejka, jest zatem w pełni anonimowe poprzez APIService /api/docs/- do przodu, więc filtr dostarcza PRZED punktem końcowym Strażnicy, nie po. Skopiowane z : - w tym dwóch Zachowania, które mają znaczenie: niekonfigurowany internal.auth.secret odpowiada raczej 503 Zamiast przechodzić (czytanie "brak tajnego" jako "brak kontroli" jest tym, jak staje się kontrola komentarz), a porównaniem jest MessageDigest.isEqual, który nie powraca Na początku pierwszego różniącego się bajtu, jak robi String.equals – przeciwko swobodnie Punkt końcowy, który jest wyraźną byte-at-time dla tajemnicy całego klastra. Własność jest raczej segmentowa niż nagim prefiksem, więc /api/docs/legal/internal A wszystko pod nim jest strzeżone, podczas gdy niespokrewnione przyszłe rodzeństwo nie jest 403 przez przypadek. Nieruchomość jest internal.auth.secret (public-chat), NOT mlos.Internal-auth-secret.

Wszystkie zmiany

Jak to, co widzisz żeglugę?

Każda z tych aktualizacji automatycznie ląduje w miejscu pracy. Zacznij za darmo i obserwuj, jak rośnie tydzień po tygodniu.

Start Free ForeverZobacz ceny