Удалить из хоста реальный запрос, а не внутренний адрес

Fixkamo-internal
Порезанный
3 августа 2026 г. в 10:26 UTC
Автор
kamo
Обещать
ef17e2f

checkAccess разрешает арендатора, просматривая «org:domain: <hostname>», и Получить имя request.nextUrl.hostname, за которым стоит Traefik 127.0.0.1. Это Ключ никогда не существует, поэтому каждый запрос принимал ветвь «нет контекста организации для имени хоста». и было разрешено. Следовательно, контроль IP-разрешения/отрицания и временных блоков никогда не применяется ко всему. Безопасно исправлять, а не откладывать: аудит живого Redis нашел ноль "access:rules:*" и ноль "org:domain:*" ключей, поэтому ни у одного арендатора нет настроенных правил Карта домена не существует. Поведение сегодня байт-идентично — каждый запрос по-прежнему занимает одну и ту же ветвь — и контроль становится правильным всякий раз, когда правила Сначала они настроены, а не бесшумно никогда не применяются. (Сама ревизия была необходима) осторожность: redis-cli не находится на узле, поэтому более раннее сканирование возвращало нули, что означало «Команда не найдена», а не «нет ключей». Повторный запуск внутри контейнера, где AVA:v1:* правильно показал 2 кэшированных аватара. Вывод хоста теперь находится в одном месте, requestHost(), совместно с политикой изображения. Эти двое вывели его отдельно и ошиблись двумя различными способами. Политика изображения взяла последние два ярлыка «127.0.0.1» и выпустила CSP, разрешающий «тема.0.0», которая часами блокировала изображения каждого арендатора.

Все изменения

Как вы видите судоходство?

Каждое из этих обновлений автоматически попадает в ваше рабочее пространство. Начните бесплатно и смотрите, как он растет неделю за неделей.

Начните бесплатно навсегдаПосмотреть цены