Первый входящий фильтр внутреннего аудита DocsService

FeatureDocsService
Порезанный
6 августа 2026 г. в 23:25 UTC
Автор
Kamo
Обещать
a25ebb4

DocsService не имеет сервисной аутентификации: ResourceServerConfig AnyRequest(.permitAll()) и OTKPreAuthFilter объединяются, когда X-OTK отсутствует. Авторизация - пер-контроллер - право HR на LegalPackageController, Личность на LegalMemberController — и оба нуждаются в сеансе, демон не Есть. Поэтому отображение, которое не подходит ни к одной воронке, полностью анонимно. APIService /api/docs/** вперед, поэтому фильтр отправляется перед конечной точкой. Охранники, не после. Копия **************** В том числе два Поведение, которое имеет значение: неконфигурированный внутренний ответ 503 чем прохождение (чтение «нет секрета» как «нет проверки» — это то, как контроль становится секретным). Комментарий), и сравнение - MessageDigest.isEqual, который не возвращается ранний на первом различающемся байте, как это делает String.equals — против свободного Вызываемая конечная точка, которая является оракулом байт-а-тайм для кластерного секрета. Владение является сегмент-точным, а не голым префиксом, поэтому /api/docs/legal/internal и все под ним охраняется, в то время как несвязанный будущий брат не 403 случайно. Имущество является внутренним.auth.secret (публичный чат), НЕ mlos.internal-auth-secret.

Все изменения

Как вы видите судоходство?

Каждое из этих обновлений автоматически попадает в ваше рабочее пространство. Начните бесплатно и смотрите, как он растет неделю за неделей.

Начните бесплатно навсегдаПосмотреть цены