- Navios
- 15 de agosto de 2026 às 00:02 UTC
- Autor
- kamo
- Enviar
- 4d326a4
Os seis direitos PLOS * têm uma característica real: KamoLOS é um serviço de empréstimo completo. Não deletável. Mas nada obriga nenhum deles — nenhum direito verifica em qualquer lugar KamoLOS, e o proxy interno do kamo autentica a sessão sem verificar direito — portanto, qualquer membro de org autenticado atingiria todos os objetivos de empréstimo. Não está atualmente exposto: o serviço kamolos existe no cluster, mas existe Não há implantação de kamolos, por isso o Serviço não tem cápsulas de apoio. Não é um incidente; a Armar uma armadilha. Isso torna agora o momento barato. Gating hoje tranca ninguém fora porque ninguém pode chegar ao módulo. Depois de implantar e pessoas serviço empréstimos, a mudança idêntica torna-se uma migração semeada com um raio de explosão real. Duas coisas para corrigir na mesma passagem: ProxyHmacFilter — que é o que faz o Cabeçalho X-Org-Id confiável em tudo — padrão para desabilitado e não está definido KamoLOS/k8s/deployment.yaml, então o LoanController atualmente confia em um cliente fornecido org header; e LoanController.get( uid) retorna qualquer empréstimo por id sem verificação por org. Parou de implementar porque o proxy precisa dos direitos do membro e o ksemSessionShared não os expõe — nenhuma porta de rota proxy à direita Hoje. Os direitos de encanamento na leitura da sessão do KSEM afetam cada proxy, por isso é a sua própria fatia, em vez de algo para enroscar nesta triagem.