- Navios
- 23 de setembro de 2026 às 02:18 UTC
- Autor
- Kamo
- Enviar
- 71c6d27
k8s/Docs-deployment.yaml's aliasgroup1 foi 'https://api\..*'. Coincidência do Docs (RegexUtil::get Value, std::regex match) requer apenas que a autoridade inteira candidata o padrão inteiro, e '.*' absorve tudo o que segue "api." — assim que este confiou literalmente qualquer domínio na internet em forma de https://api.<anything>, contanto que o seu proprietário colocar uma etiqueta "api. Frente. O processo WSD do Docs é aquele que desrefere uma máquina WOPI alias-matched server-side, então um alias confiável é a exposição SSRF, não uma verificação redundante sentado em cima do assinado WOPI JWT (o comentário removido aqui disse que o JWT era "o portão real" — estreita O QUE documento/member uma solicitação atua como, de acordo com o WopiController corrigir anteriormente neste branch, mas nunca Fechado QUE HOST Docs trataria como um ponto final legítimo de armazenamento WOPI). Substituído pelos hosts reais do locatário: api.kamocrm.com e qualquer subdomínio dele (kamocrm.com é o próprio domínio de Kamo — ninguém fora de Kamo pode criar um nome terminando nele, então esta metade fica correto como novos *.kamocrm.com orgs são adicionados, sem reafectação — é o que cobre api.demo.kamocrm.com-estilo per-org demo hosts hoje), union'd com as linhas org domains que são root (parent id IS NULL), ativo, proprietário verificado E ssl confirmado a partir de 2026-09-22 — o mesmo três condições OrgApiHosts.verifiedRootDomain já portões OAuth callback hosts on: b11capital.com, breakbeat.store, chinilaw.com, harmonyhomeloans.net, kamo.club, makeitpops.com, optionone.com, sign.pink, tech-life.com. Novo teste: DocsAliasHostTest, lendo o valor YAML implantado como texto (mesma convenção como E compilar com java.util.regex, cujas correspondências têm a mesma semântica de string inteira como std::regex match. Verificada por mutação: revertendo para 'https://api\..*' torna-se 3 de seus 6 casos vermelhos (domínio agressor arbitrário, um domínio parecido que meramente contém "kamocrm" como uma substring, e um truque trailing-suffix passado de um hospedeiro conhecido). NÃO É UM FULL FIX, relatado como uma lacuna conhecida: um domínio personalizado totalmente novo (não um *.kamocrm.com subdomínio) going live ainda precisa de uma linha adicionada aqui e de uma redistribuição — a mesma limitação por domínio aliasgroup1..N lista tinha, e a razão pela qual foi substituído com o wildcard no primeiro colocar (Docs-fork commit b5d260a24e, "Por domínio aliasgroup1..N lista somente confiável 4 inquilinos; novos inquilinos como api.optionone.com tem 'host WOPI não autorizado'"). Necessidades de fixação duradouras A busca remota config do Docs apontou para um endpoint live, DB-backed, ou uma automação que regenera este manifesto e rola Docs sempre que uma linha org domínios satisfaz *******************: trabalho infra, não dobrado nesta mudança. Também conhecido como o coordenador: org domínios tem uma linha para domain='localhost' de propriedade da própria KamoCRM Inc., ativo+verificado+ssl confirmado, que se parece com dados dev/seed sobras em vez de um inquilino real domínio; intocado à esquerda (fora de escopo para esta correção, e mudando os dados de domínio org precisa do manual DDL path) mas vale a pena dar uma olhada. Suíte completa: 731 testes verdes (era 725; +6 novos).
