- Navios
- 23 de setembro de 2026 às 12:08 UTC
- Autor
- Kamo
- Enviar
- 926986d
O NATS roda na rede host do k1m1 e escuta em 0.0.0.0, e sua configuração mapeou cada Ligação sem credencial à conta KAMO (no auth user: anon). Então qualquer cápsula em qualquer espaço de nomes, VM desktop e qualquer máquina na LAN poderia abrir 192.168.4.22:4222 sem senha e subscrever `>` ou publicar no tráfego em tempo real da plataforma – chat, SMS, e-mail e eventos de presença para cada org. Verificado a partir do espaço de nomes da área de trabalho: CONNECT {} respondeu +OK / PONG. Uma Política de Rede não pode selecionar um pod hostNetwork, então a senha tem que ser o limite. Esta é a primeira, não-quebrando metade: - A KAMO tem um utilizador a sério, kamo svc. Sua senha vive somente em Segredos (SECRETS.md); cada senha em nats.conf é agora um hash bcrypt — o ratestack que se mantém seu valor (seus clientes estão fora deste repo), sys é girado, kamo svc é novo. - anon e no auth user ficar por enquanto, marcado TRANSIÇÃO, para que os clientes que não apresentam credenciais ainda continuar trabalhando enquanto eles são movidos. A segunda metade apaga ambas uma vez /connz?auth=1 não mostra nenhuma conexão autorizada como anon. - O stream-bootstrap Job autentica (o nats CLI lê NATS USER / NATS PASSWORD). - O passo de implantação agora recarrega o servidor nats após uma mudança no ConfigMap. Ele costumava ler o arquivo apenas no início, então cada mudança de configuração silenciosamente esperou pela próxima reinicialização. Aplicado à mão antes deste commit: o ConfigMap mais um reload ("Reloaded: accounts"), o três Segredos, e NATS USERNAME / NATS PASSWORD adicionado a ***. Verificado live: kamo svc recebe PONG, uma senha errada recebe Violação de Autorização, e o 53 existente As ligações mantiveram-se.
