Zatrzymaj politykę avatar-resolver blokując każdy login

FixKlusterServices
Szycy
3 sierpnia 2026 10:26 UTC
Autor
Kamo
Pochęt się
93de3e7

Ta polityka zabrała cały login platformy w trybie offline na godziny. Cilium egzekwuje wyjście z RESOLVED BACKEND, po serwisie DNAT, więc Port, który pasuje, jest celem kapsuły, a nigdy portem ClusterIP. Nat wt. w tym w, w tym, w tym, w tym, w tym, w tym, w tym, w tym, w tym, w tym, w tym, w tym, w tym, w tym, w tym, w tym, Zezwalaj na miewankę in-klamer w wysokości 679, 80, 8080-y, więc dozwolona usługa kamowsmediamedia (80 -> 80) i cicho upuścił kamocapcha-service (80 -> 3000). Capcha (ang.) Weryfikacja stała się nieosiągalna, a ponieważ CapchaVerificationService buduje RestTemplate bez przekroczeń czasu, każdy wątek logowania blokowany w nieskończoność Zamiast szybko zawodzić. W nagłówku wg walidacji "usługi życiowe:80" przy użyciu SERWISU Port, więc minął, nigdy nie ćwicząc backendu słuchającego czegokolwiek innego. Dlatego nie został złapany przed wysłaniem. Lista portów została teraz usunięta z powodu punktów końcowych w kastrach. Kamo namespace eksponuje 35 różnych docelowych portów i SecurityService legalnie nazywa wiele z nich, więc Wyliczanie ich jest listą, która ponownie się pomyli, następnym razem, gdy ktoś doda Obsługa. Kupił też niewiele: ograniczenie SSRF, dla którego istnieje ta polityka Z reguły „świata” i bez reguły pasujących do tożsamości węzłów. Dotarte do celu Podłoga rodzeństwa na 3000 nigdy nie była modelem zagrożenia. Reguły node-rezydent i światowe zasady są nietknięte, więc rzeczywiste ograniczenie Brak dostępu do węzłów poza CRDB/NATS/MinIO, żaden internet powyżej 80/443 — nie pozostaje niezmieniony. Stosowany na żywo przed tym zamierzeniem; platforma ponownie obsługuje loginy.

Wszystkie zmiany

Jak to, co widzisz żeglugę?

Każda z tych aktualizacji automatycznie ląduje w miejscu pracy. Zacznij za darmo i obserwuj, jak rośnie tydzień po tygodniu.

Start Free ForeverZobacz ceny