O primeiro filtro interno-auth do DocsService

FeatureDocsService
Navios
6 de agosto de 2026 às 23:25 UTC
Autor
Kamo
Enviar
a25ebb4

DocsService não tem autenticação de serviço a serviço: ResourceServerConfig is anyRequest().permitAll() e OTKPreAuthFilter CONTINUA a cadeia quando X-OTK é ausente. A autorização é per-controller — um direito de RH sobre LegalPackageController, identidade em LegalMemberController – e ambos precisam de uma sessão um daemon não Ter. Um mapeamento que não se encaixa em nenhum funil é, portanto, totalmente anônimo através APIService's /api/docs/** forward, então o filtro envia ANTES do endpoint Guardas, não depois. Copiado de: incluindo os dois comportamentos que importam: um inconfigurado internal.auth.secret responde 503 em vez do que passar (lendo "nenhum segredo" como "sem verificação" é como um controle se torna um comentário), e a comparação é MessageDigest.isEqual, que não retorna cedo no primeiro byte diferente a maneira String.iguals faz — contra um livre Endpoint callável que é um oráculo de byte-a-time para um segredo de cluster-wide. Propriedade é segment-exact em vez de um prefixo nu, assim /api/docs/legal/internal e tudo sob ele é guardado enquanto um futuro irmão não é 403'd por acidente. A propriedade é interna.auth.secret (public-chat), NÃO mlos.Internal-auth-secreto.

Todas as alterações

Como o que vês no transporte?

Cada uma dessas atualizações pousa automaticamente em seu espaço de trabalho. Comece grátis e veja crescer semana após semana.

Começar Livre Para SempreVer Preços