- Szycy
- 23 września 2026 11:05 UTC
- Autor
- Kamo
- Pochęt się
- 76e6522
NODE_TLS_REJECT_UNAUTHORIZED: "0" w k8s/configmap.yaml made każdy Poboczne połączenie TLS po stronie serwera w tym procesie — do dowolnego hosta, dla dowolnego Cel, tak długo, jak działa strąka — pomiń walidację certyfikatu. To jest Jest to znacznie szerszy wyjątek, niż cokolwiek, czego obecnie potrzebuje. Historia, z "git log" -S?/''''' w tym pliku: został dodany w c240b5af Bledny MEDIASERVICE_URL wskazał na - in-klastra Nazwa DNS usługi przedstawiająca własny certyfikat klastra, którego nie jest publiczne CA bundle trusts. bdfb2f5d następnie "skorygowany" MEDIASERVICE_URL (to hop jest proste HTTP już dziś), ale pozostawił obwodnicę TLS na miejscu. Prześledziłem każdy inny cel wychodzący, jaki ta usługa ma: - API_SERVICE_URL (używany przez apiProxy.ts's forwardToApi, większość z nich Trasy proxy) i MEDIASERVICE_URL są zwykłymi http:// w tym ConfigMap już. - CONVERSION_SERVICE_URL nie ma tu nadpisu i jest niewykonalny http:// w kodzie. - Dwa pozostałe https:// cele — apiBaseForHost's "https://api.'registrable" (org/...domain]/route.ts, org/current/route.ts) i computeAthBaseFromAlias's Https://login.'renestrable> — oba mają unieważnienie AUTH_BASE_URL nie ma w tym ConfigMap), więc w produkcji oba zawsze determinują prośbę Domena publiczna organizacji, obsługiwana przez to samo Ingress, który kończy ruch w przeglądarce i wspierany przez publiczny urząd certyfikacji. - Każda trasa, która nadal buduje "https://media.host>:8443" jako fallback (wykorzystane tylko wtedy, gdy MEDIASERVICE_URL jest niestworzony) najpierw sprawdza env var, więc Ta gałąź jest martwa w tym rozmieszczeniu. - W tym repo nie istnieje bezpośrednio klient MinIO/S3; presygnowane adresy URL są tylko Napisany na sznurek, nie pobrany z niestandardową konfiguracją TLS. Nic, co pozostało, nie wymaga walidacji certyfikatu wyłączone. Dwie trasy, które Serwer proxy przesyła bezpośrednio do MediaService przez surowy węzeł:http/https (załączniki, zrzuty ekranu – patrz poprzednie zatwierdzenie) już noszą własne Zakres, który jest „rejectUauthord: false” dla jednego przypadku, w którym chmiel jest HTTPS, który jest właściwym miejscem na taki wyjątek, jeśli jest kiedykolwiek Potrzebna ponownie – nie flaga całego procesu.
