- Navios
- 11 de agosto de 2026 às 02:18 UTC
- Autor
- Kamo
- Enviar
- 357bbda
A senha do MySQL de e- mail sentou- se em texto simples em 14 ficheiros aqui — em ConfigMaps que o kubectl irá entregar a qualquer pessoa que os possa ler, em dois Jobs que CI aplica-se em cada envio de correio, em um manifesto secreto cuja stringData derrotou o ponto de ser um segredo, e em um script em lote onde também foi o SSH login para os nós de cluster. Cada consumidor vivo agora tira-o do Mysql-secret existente através do ambiente e substitui-o na inicialização. Dovecot e Postfix ambos se recusam a começar quando estiver vazio em vez de correr degradado — Postfix importa mais lá, porque trata um mapa MySQL inutilizável como "sem correspondência" e iria saltar cada mensagem de entrada como destinatário desconhecido em vez de falhar visivelmente. mail/mysql-secret.yaml é excluído em vez de modelado. O IC aplicou-o, por isso versão placeholder teria sobrescrito o segredo de trabalho e deixado MySQL rejeitar todas as ligações. O fluxo de trabalho agora requer o segredo para existir e falha com o comando para criá- lo. Também elimina quatro manifestos mortos que carregavam a credencial e são aplicados por nada — dovecot-configmap.yaml e dovecot-deployment.yaml descrevem a imagem diferente do que é executado; o par ao vivo é o -simples. Isto remove a credencial do acordo. NÃO corrige a exposição: a mesma string está ao vivo em 22 objetos através de seis espaços de nomes, incluindo MinIO, superadmin auth e nó SSH. Ver o relatório que acompanha esta alteração.