KamoCRM

Pachetul intern API nu se închide și compară secretul său în timp constant

FixESigService
Expediere
23 septembrie 2026 la 10:03 UTC
Autor
Kamo
Comite
c48ed12

Nu-ţi face griji. a utilizat String.equals împotriva X-Normal-Auth (o parte de sincronizare canal pe un secret comun) și, atunci când esig. interior-aut-secret a fost dezactivat, logat un avertisment și să apelul prin intermediul cu NO verificare la toate Acum foloseste MesajDigest.isEqual (potrivire SignerSessionService existente OTP comparaţie în acest sens același repo) și refuză fiecare apel atunci când secretul este nesetat, mai degrabă decât se încadrează prin intermediul. Confirmat acest lucru este sigur pentru producţie: k8s/configmap.yaml leagă esig.intern-auth-secret la Şi Kubectl arată că secretul e prezent. și non-gol în namespace kamo, și tag-ul esigservice desfășurat poartă deja această cale de cod. Test nou: Esign InternationalControllerTest (secret alb/negru refuzat, secret greşit refuzat, corect secret acceptat).

Toate modificările

Ca ceea ce vezi de transport maritim?

Toate acestea ajung în spațiul de lucru pe cont propriu. Începeți cu planul gratuit și citiți această pagină din nou într-o lună.

Pornește gratuit pentru totdeaunaVezi prețurile