KamoCRM

Rejeitar envios não autenticados antes do corpo ser rodado

Fixkamo-internal
Navios
23 de setembro de 2026 às 11:04 UTC
Autor
Kamo
Enviar
e305298

O envio do anexo de chat, o envio da imagem de relatório de erros de suporte, o encontrar o upload de fundo e os dois proxies de redimensionamento de imagem ConversionService todos os chamados buildForwardHeaders e, em seguida, ler ou piped o corpo pedido independentemente se um X-OTK voltou. Uma chamada anónima ainda pode tornar este processo carrete um corpo multiparte — até alguns GB no chat e rotas de captura de tela, que são transmitidas através do nó raw:http especificamente upload nunca fica na memória — em uma solicitação para MediaService ou ConversionService antes de qualquer uma das infra- estruturas ter tido a oportunidade de dizer que não existia sessão. Tanto uma exaustão de recursos como um buraco em forma de auth-bypass: proxy fez trabalho real (buffering, em alguns casos um serviço de conversão redimensionado) em nome de um ouvinte que nunca autenticou. A regra agora corresponde às rotas de irmãos que já tinham razão (efeitos de som upload, upload de imagem, upload de modelo de imagem): cabeçalhos, e retornar 401 o momento em que X-OTK está faltando, antes que o corpo é Tocado. meet/backgrounds também teve seus passos reordenados para que a verificação do cabeçalho runs beformData() é analisado ao invés de depois.

Todas as alterações

Como o que vês no transporte?

Tudo isso chega em seu espaço de trabalho por conta própria. Comece no plano gratuito e leia esta página novamente em um mês.

Começar Livre Para SempreVer Preços