- Szycy
- 6 sierpnia 2026 23:25 UTC
- Autor
- Kamo
- Pochęt się
- a25ebb4
DocsService nie ma uwierzytelniania typu service-to-service: ResourceServerConfig KażdyRequest(). na początku) i OTKPreAuthFilter CONTINUES łańcuch, gdy X-OTK jest Nieobecny. Autoryzacja jest per-administrator — prawo HR na LegalPackageController, Identyfikacja na LegalMemberController – i obaj potrzebują sesji, której nie ma demona Miej. Odzorowanie, które nie pasuje do lejka, jest zatem w pełni anonimowe poprzez APIService /api/docs/- do przodu, więc filtr dostarcza PRZED punktem końcowym Strażnicy, nie po. Skopiowane z : - w tym dwóch Zachowania, które mają znaczenie: niekonfigurowany internal.auth.secret odpowiada raczej 503 Zamiast przechodzić (czytanie "brak tajnego" jako "brak kontroli" jest tym, jak staje się kontrola komentarz), a porównaniem jest MessageDigest.isEqual, który nie powraca Na początku pierwszego różniącego się bajtu, jak robi String.equals – przeciwko swobodnie Punkt końcowy, który jest wyraźną byte-at-time dla tajemnicy całego klastra. Własność jest raczej segmentowa niż nagim prefiksem, więc /api/docs/legal/internal A wszystko pod nim jest strzeżone, podczas gdy niespokrewnione przyszłe rodzeństwo nie jest 403 przez przypadek. Nieruchomość jest internal.auth.secret (public-chat), NOT mlos.Internal-auth-secret.