Żaden sekret nie ma dosłownego niepowodzeń w kodzie lub konfiskacie; sekret Janus API nigdy nie trafia do przeglądarki

FixMediaService
Szycy
17 września 2026 04:28 UTC
Autor
Kamo
Pochęt się
ff03c52

Janus API, tajemnice tokena i administratora oraz hasło TURN zostały podzielone cztery razy: jako wartość domyślna w WebRTCController i JanusService, zgodnie z domyślnością w pakiecie i k8s application.yml oraz jako dosłowny env Wartości w k8s/deployment.yaml. GET /api/webrtc/config również zwrócił tajemnicę Janus API w odpowiedzi. Sześć kolejnych Klasy domyślne - do znanego łańcucha, a dołączona aplikacja.yml domyślnie Hasło z zażawień danych, więc brakowa zmienna środowiskowa oznaczałaby domyślającego się poświadczenia zamiast domysłowego Nieudał startu. Sprawdzone przed usunięciem: brak odpowiedzi serwera Janus (https://kamorm.com:8089 razy na zewnątrz, podczas gdy :443 na tym samym hodacie Odpowiedzialny; nie ma kapsuły Janus, usługi lub wtargnięcia) i nic w kamo-internal, aplikacji mobilnej, kamo-js lub kamo-meet call /api/webrtc. coturn uwierzytelnia się z use-auth-secret z własnego Secret (TURN_SECRET), więc hasło TURN zostało zaakceptowane przez nicę. i DB_PASSWORD są ustawione z Sekrety i wdrożenie SPRING_CONFIG_LOCATION oznaczają, że dołączona aplikacja.yml nigdy nie jest ładowana w kapsułce. - Tajemnice Janusa i hasło TURN teraz domyślnie opróżniają; podpisywanie tokenów odrzuca niewykonaną tajemnicę zamiast Podpisanie z pustym kluczem i odpowiedź konfiguracyjna oferuje serwer TURN tylko wtedy, gdy ma poświadczenia. - Wewnętrzne sekretne i hasło źródłowe danych nie mają żadnego domyślnego ($ x) - Trzy dosłowne wpisy JANUS_ env pozostawia deployment.yaml (załączne połączenie trójdrożne usuwa je tubectl). - /api/webrtc/config nie zawiera już apiSecret. NoLiteralSecretDefaultsSSŚledź skany src/main/java, src/main/resources i k8s: zastępca o nazwie tajny, hasło, Token, api-key lub klucz prywatny może nie mieć dosłownego niewykonania zobowiązania, a deployment.yaml nie może dać takiego env var Wartość w linii. Hasło in-pod keystore jest wymienionym wyjątkiem. Z obu złamanych reguła zawodzi, a ona Sprawdza, czy naprawdę czyta te pliki. Wylikane tutaj wartości są nadal w historii git, więc obróć je, jeśli Są one używane w dowolnym miejscu poza tą usługą.

Wszystkie zmiany

Jak to, co widzisz żeglugę?

Wszystko to pojawia się w twoim miejscu pracy na własną rękę. Zacznij od bezpłatnego planu i przeczytaj tę stronę ponownie w miesiącu.

Start Free ForeverZobacz ceny