Никакого секрета клиента OAuth в источнике kamo-internal; анонимный маршрут токенов исчез

Fixkamo-internal
Порезанный
17 сентября 2026 г. в 04:40 UTC
Автор
Kamo
Обещать
79215ab

**************** присвоил клиентским учетным данным секрет для четырех производственных клиентских идентификаторов (kamo:1:crm:internal, kamo:4:kamo:internal, kamo:5:ebonix:internal, kamo:6:theshortterm:internal) Дважды, так что любой с хранилищем держал его. **************************** В том же буквальном и, без проверки сеанса, запросил токен клиентских учетных данных api.read для любого домена вызывающего абонента и вернули токен обратно. Ни один хост входа не обслуживает /oauth2/token (login.kamocrm.com отвечает 404 на GET и POST), ничего в этом или любом другом репозитории вызовов get-user-token-from-login, и журналы kamo-internal не содержали клиент- Удостоверения пытаются в последние 24 часа. Итак: - маршрут организации считывает AUTH CLIENT SECRET из окружающей среды без по умолчанию; ClientCredentials Разрешенные ответы Missing dynamic credentials и обратная связь пропущены, что является результатом 404 уже произведено; - get-user-token-from-login удаляется. **************** сканирует приложение/ и lib/ для постоянной UPPER SNAKE*SECRET*, которой присваивается строка в буквальном смысле. Он помечает обе линии предыдущего маршрута и игнорирует ключевые карты меток, которые просто называют поле ClientSecret. The Ценность остается в истории git и в находке docs/HIPAA audit corpus.json; если какая-либо система все еще принимает ее, поверните ее.

Все изменения

Как вы видите судоходство?

Все это приходит в ваше рабочее пространство самостоятельно. Начните с бесплатного плана и прочитайте эту страницу через месяц.

Начните бесплатно навсегдаПосмотреть цены