- Shipped
- 3 de agosto de 2026 às 10:26 UTC
- Author
- kamo
- Commit
- ef17e2f
checkAccess resolve o inquilino pesquisando `org:domain:<hostname>`, e foi ser entregue request.nextUrl.hostname — que por trás Traefik é 127.0.0.1. Isso. a chave nunca existe, então cada requisição levou o branch "no org context for hostname" e foi permitido. O controle IP permit/deny e temp-block nunca, portanto, Aplicado a qualquer coisa. Seguro para corrigir em vez de adiar: uma auditoria do Redis vivo encontrado zero `access:rules:*` e zero `org:domínio:*` chaves, então nenhum inquilino tem regras configuradas e não existe nenhum mapeamento de domínio. O comportamento é hoje bytes idênticos — todos os pedidos ainda toma o mesmo ramo — e o controle se torna correto para sempre que as regras são primeiro configurados, em vez de silenciosamente nunca aplicar. (A própria auditoria é necessária) cuidado: o redis- cli não está no nó, por isso uma análise anterior devolveu zeros que significaram "comando não encontrado" em vez de "sem chaves". Re-run dentro da cápsula redis, onde AVA:v1:* corretamente mostrou os 2 avatares em cache.) A derivação do host está agora em um lugar, requestHost(), compartilhada com a política de imagem. Estes dois tinham derivado separadamente e errado de duas maneiras diferentes — o a política de imagem tomou os dois últimos rótulos de " 127.0.0.1" e emitiu um CSP permitindo "tema.0.0", que bloqueou as imagens de cada inquilino durante horas.