Parar a política de resolução do avatar bloqueando cada login

FixKlusterServices
Shipped
3 de agosto de 2026 às 10:26 UTC
Author
Kamo
Commit
93de3e7

Esta política levou o login de toda a plataforma offline por horas. Cílio obriga a saída contra o RECURSO RESOLVIDO, após o serviço de DNAT, assim o A porta que corresponde é o porto-alvo da cápsula e nunca a porta do ClusterIP. A lista de allowlists de {6379, 80, 8080} por isso permitido kamowsmedia-service (80 -> 80) e silenciosamente caiu kamocapcha-service (80 -> 3000). Capcha verificação tornou-se inacessível, e porque CapchaVerificationService constrói um RestTemplate with no timeouts, cada tópico de login bloqueado indefinidamente em vez de falhar rapidamente. O canário observado no cabeçalho validado "serviços de irmãos:80" usando o SERVICE bombordo, por isso passou enquanto nunca exercitando uma infra-estrutura ouvir em qualquer outra coisa. É por isso que isto não foi apanhado antes de ser enviado. A lista de portos é agora removida para os parâmetros de inclusão. O espaço de nomes kamo expõe ~35 alvos distintosPortos e SecurityService legitimamente chama muitos deles, então enumerando-os é uma lista que estará errada novamente na próxima vez que alguém adicionar um serviço. Ele também comprou pouco: a contenção SSRF esta política existe para as chegadas a partir da regra `mundo' e de nenhuma regra correspondente identidade de nó. Atingível A cápsula de irmãos no 3000 nunca foi o modelo de ameaça. O nó-residente e as regras mundiais não são tocados, então o confinamento real — Nenhum acesso de nó para além do CRDB/NATS/MiniO, nenhuma internet para além do 80/443 — é inalterado. Aplicado ao vivo antes deste commit; a plataforma está servindo logins novamente.

All changes

Como o que vês no transporte?

Cada uma dessas atualizações pousa automaticamente em seu espaço de trabalho. Comece grátis e veja crescer semana após semana.

Começar Livre Para SempreVer Preços