- Navios
- 6 de agosto de 2026 às 23:25 UTC
- Autor
- Kamo
- Enviar
- a25ebb4
DocsService não tem autenticação de serviço a serviço: ResourceServerConfig is anyRequest().permitAll() e OTKPreAuthFilter CONTINUA a cadeia quando X-OTK é ausente. A autorização é per-controller — um direito de RH sobre LegalPackageController, identidade em LegalMemberController – e ambos precisam de uma sessão um daemon não Ter. Um mapeamento que não se encaixa em nenhum funil é, portanto, totalmente anônimo através APIService's /api/docs/** forward, então o filtro envia ANTES do endpoint Guardas, não depois. Copiado de: incluindo os dois comportamentos que importam: um inconfigurado internal.auth.secret responde 503 em vez do que passar (lendo "nenhum segredo" como "sem verificação" é como um controle se torna um comentário), e a comparação é MessageDigest.isEqual, que não retorna cedo no primeiro byte diferente a maneira String.iguals faz — contra um livre Endpoint callável que é um oráculo de byte-a-time para um segredo de cluster-wide. Propriedade é segment-exact em vez de um prefixo nu, assim /api/docs/legal/internal e tudo sob ele é guardado enquanto um futuro irmão não é 403'd por acidente. A propriedade é interna.auth.secret (public-chat), NÃO mlos.Internal-auth-secreto.