KamoCRM

Wewnętrzne API zawiodło i porównuje jej sekret w stałym czasie

FixESigService
Szycy
23 września 2026 10:03 UTC
Autor
Kamo
Pochęt się
c48ed12

Używany String.equals przeciwko X-Internal-Auth (strony czasowe Kanał na wspólnej tajemnicy), a kiedy esig.internal-auth-secret nie był ustawiony, zarejestrował ostrzeżenie i pozwolił Rozmowa z NO w ogóle — każdy wysłany X-Org-Id został zaufany. Teraz korzysta z MessageDigest.isEqual (dopasowanie istniejącego porównania OTP SignerSessionService w tym celu To samo repo) i odrzuca każde wezwanie, gdy tajemnica jest niespokojna, zamiast przepadać. Potwierdzone Jest to bezpieczne dla produkcji: k8s/configmap.yaml wiąże esig.internal-auth-secret - a kubectl pokazuje, że sekret jest obecny I niepuste w przestrzeni nazw kamo, a wdrożony tag esigservice już kieruje tą ścieżką kodu. Nowy test: EsignInternalControllerTest (pusty / niesekundowy sekret odrzucony, zły sekret, prawda Tajna zaakceptowana).

Wszystkie zmiany

Jak to, co widzisz żeglugę?

Wszystko to pojawia się w twoim miejscu pracy na własną rękę. Zacznij od bezpłatnego planu i przeczytaj tę stronę ponownie w miesiącu.

Start Free ForeverZobacz ceny