- Порезанный
- 6 августа 2026 г. в 23:25 UTC
- Автор
- Kamo
- Обещать
- a25ebb4
DocsService не имеет сервисной аутентификации: ResourceServerConfig AnyRequest(.permitAll()) и OTKPreAuthFilter объединяются, когда X-OTK отсутствует. Авторизация - пер-контроллер - право HR на LegalPackageController, Личность на LegalMemberController — и оба нуждаются в сеансе, демон не Есть. Поэтому отображение, которое не подходит ни к одной воронке, полностью анонимно. APIService /api/docs/** вперед, поэтому фильтр отправляется перед конечной точкой. Охранники, не после. Копия **************** В том числе два Поведение, которое имеет значение: неконфигурированный внутренний ответ 503 чем прохождение (чтение «нет секрета» как «нет проверки» — это то, как контроль становится секретным). Комментарий), и сравнение - MessageDigest.isEqual, который не возвращается ранний на первом различающемся байте, как это делает String.equals — против свободного Вызываемая конечная точка, которая является оракулом байт-а-тайм для кластерного секрета. Владение является сегмент-точным, а не голым префиксом, поэтому /api/docs/legal/internal и все под ним охраняется, в то время как несвязанный будущий брат не 403 случайно. Имущество является внутренним.auth.secret (публичный чат), НЕ mlos.internal-auth-secret.