- Порезанный
- 23 сентября 2026 г. в 07:48 UTC
- Автор
- Kamo
- Обещать
- 8f83034
Дефолты локальной разработки содержали пароль владельца базы данных (${DB PASSWORD: <literal>}), и apiservice/securityservice, а также секрет HMAC в режиме реального времени — оба проверены равными живые кластерные секреты на 2026-09-23, и оба в истории девяти репо. Производство никогда не читало (SPRING CONFIG LOCATION указывает на каждую капсулу на своей ConfigMap, и DB PASSWORD исходит от *** секретная роль как kamo app, поэтому они служили только утечкой. Пароль владельца был повернут в тот же день (буквальный больше не аутентифицируется — верифицирован), а также Дефолты теперь пусты: локальный запуск без переменной не аутентифицируется вместо молчания. Использование полномочий владельца производства. Верификатор changelog уже отказывается от чистого секрета.
