- Expediere
- 23 septembrie 2026 la 07:48 UTC
- Autor
- Kamo
- Comite
- a298157
Default-urile de dezvoltare locală au purtat parola proprietarului bazei de date ($ {DB PASSWORD:<literal>}); și apiservice/securityservice, de asemenea, live changelog webhook HMAC secret secrete de grup live pe 2026-09-23, și ambele în istoria de nouă repos. Producţia nu le citeşte niciodată. (SPRING CONFIG LOCATION puncte fiecare pod la ConfigMap sale, și DB PASSWORD vine de la *** secret ca rolul kamo app), așa că au servit doar ca o scurgere. Parola proprietarului a fost rotită în aceeaşi zi (în mod literal nu mai autentifică verificat), şi implicits sunt acum goale: o rulare locală fără variabila nu reușește să autentifice în loc de tăcut utilizarea acreditării proprietarului producției. Verificatorul changelog webhook refuză deja un secret alb.
