- Navios
- 23 de setembro de 2026 às 11:05 UTC
- Autor
- Kamo
- Enviar
- 76e6522
NODE TLS REJECT UNAUTHORIZED: "0" no k8s/configmap.yaml feito cada chamada TLS de saída do lado do servidor neste processo — para qualquer máquina, para qualquer proposite, desde que o pod seja executado — skip validation certificate. Isto é... uma exceção muito mais ampla do que qualquer coisa atualmente precisa dele. Histórico, de `git log -S`/`-p` neste arquivo: foi adicionado em c240b5af ao lado do MEDIASERVICE URL apontado para ********************** Nome do DNS de serviço que apresenta o próprio certificado do cluster, que não é público A CA bundle confia. bdfb2f5d então "corrigido" MEDIASERVICE URL de volta para **************************** (que o lúpulo é simples HTTP hoje) mas deixou o bypass TLS no lugar. Localizei todos os outros alvos deste serviço. - API SERVICE URL (usado pelo forwardToApi do apiProxy.ts, a maioria rotas proxy) e MEDIASERVICE URL são ambos simples http:// neste ConfigMap já. - CONVERSION SERVICE URL não tem nenhum comando aqui e o padrão é simples http:// em código. - Os dois restantes https://metas — apiBaseForHost's `https://api.<registrable>` fallback (org/[...domínio]/route.ts, org/current/route.ts) e computAuthBaseFromAlias `https://login.<registrable>` — ambos têm sobreposições não definidas **************************** AUTH BASE URL não está neste ConfigMap), então na produção ambos sempre resolver para o solicitante Domínio próprio personalizado público da organização, servido através do mesmo entrada que termina o tráfego do navegador e apoiado por uma CA pública. - Cada rota que ainda constrói `https://media.<host>:8443` como um recuo (utilizado apenas quando o MEDIASERVICE URL está desactivado) verifica primeiro o env var, por isso A filial está morta neste destacamento. - Não existe nenhum cliente MinIO/S3 directo neste repo; os URLs pré- assinados são apenas string- rewrited, não obtido com uma configuração TLS personalizada. Nada mais precisa de validação do certificado desabilitado. As duas rotas que o proxy envia diretamente para o MediaService sobre o nó bruto:http/https (attachments, screenshots — veja o commit anterior) já carregam seus próprios escopo `rejeitoNão autorizado: false` para o único caso em que o hop está HTTPS, que é o lugar certo para uma exceção como esta se alguma vez for necessário de novo — não uma bandeira de todo o processo.
