KamoCRM

Бросьте процессный обход проверки TLS

Fixkamo-internal
Порезанный
23 сентября 2026 г. в 11:05 UTC
Автор
Kamo
Обещать
76e6522

NODE TLS REJECT UNAUTHORIZED: "0" в k8s/configmap.yaml Выходящий вызов TLS на стороне сервера в этом процессе — на любой хост, для любого Цель, до тех пор, пока стручка работает — пропустить валидацию сертификата. Это Это гораздо более широкое исключение, чем все, что требуется в настоящее время. История, из "git log -S'/'-p" на этом файле: он был добавлен в c240b5af MEDIASERVICE URL указывает на **************************************************** Служба DNS имени, представляющая собственный сертификат кластера, который не является общедоступным Доверительные фонды. bdfb2f5d, затем «исправленный» MEDIASERVICE URL **************************** (Этот прыжок ясен) HTTP сегодня), но оставил обход TLS на месте. Я отследил все другие исходящие цели этой службы: API SERVICE URL (используется форвардом apiProxy.ts ToApi, большинство Прокси-маршруты) и MEDIASERVICE URL являются простыми http:// ConfigMap уже работает. - CONVERSION SERVICE URL не имеет переопределения здесь и по умолчанию http:// в коде. - Два оставшихся https://цели - apiBaseForHost's 'https://api.<registrable>' fallback (org/[...domain]/route.ts, org/current/route.ts) и computeAuthBaseFromAlias's https://login.<registrable> - оба имеют неустановленные перезагрузки **************************** AUTH BASE URL не входит в этот список. ConfigMap), поэтому в производстве оба всегда решаются на запрос Собственный публичный домен организации, обслуживаемый через тот же Вход, который прекращает трафик браузера и поддерживается общедоступным CA. Каждый маршрут, который все еще строит https://media.<host>:8443 (используется только при отключении MEDIASERVICE URL) сначала проверяет env var. Эта ветвь мертва в этом развертывании. В этом репо нет прямого клиента MinIO / S3; только подписанные URL-адреса Переписанная строка, не снабженная настраиваемой конфигурацией TLS. Ничто не требует проверки сертификата отключены. Два маршрута, которые Прокси загружается непосредственно в MediaService через необработанный узел:http/https (прикрепления, скриншоты — см. предварительное обязательство) уже несут свои собственные «отклонить несанкционированно: ложно» для одного случая, когда этот прыжок HTTPS, который является подходящим местом для такого исключения. Нужен еще раз — не общепроцессуальный флаг.

Все изменения

Как вы видите судоходство?

Все это приходит в ваше рабочее пространство самостоятельно. Начните с бесплатного плана и прочитайте эту страницу через месяц.

Начните бесплатно навсегдаПосмотреть цены