- Порезанный
- 3 августа 2026 г. в 10:26 UTC
- Автор
- Kamo
- Обещать
- 93de3e7
Эта политика отключала вход на всю платформу в течение нескольких часов. Cilium обеспечивает выход против RESOLVED BACKEND после службы DNAT. Порт, с которым он сопоставляется, является целью контейнера, а не портом ClusterIP. The в кластерном списке разрешенных услуг {6379, 80, 8080}, таким образом, разрешен камовсмедиа-сервис (80 ->80) и бесшумно уронил камокапча-сервис (80 ->3000). Капча Проверка стала недостижимой, и потому что CapchaVerificationService строит RestTemplate без тайм-аутов, каждый поток входа заблокирован там на неопределенный срок Вместо того, чтобы быстро провалиться. Канарейка отмечена в заголовке валидированной «Сестринские услуги:80» с помощью УСЛУГИ Порт, поэтому он прошел, никогда не тренируя бэкэнд, слушая что-либо еще. Вот почему его не поймали до отправки. Список портов теперь удален для конечных точек в кластере. Пространство имен Камо раскрывает 35 различных целевых портов и Служба безопасности законно называет многие из них, поэтому Перечисление их - это список, который будет неверным в следующий раз, когда кто-то добавит обслуживание. Он также мало что купил: сдерживание SSRF эта политика существует для того, чтобы прийти. от «мирового» правила и от несоответствующих правил узловых идентичностей. достижимый Модели 3000 никогда не были моделью угрозы. Узел-резидент и мировые правила нетронуты, поэтому фактическое сдерживание - Нет доступа к узлам за пределами CRDB/NATS/MinIO, нет доступа к Интернету за пределами 80/443. Применяется вживую до этого; платформа снова обслуживает логины.