- Порезанный
- 23 сентября 2026 г. в 10:03 UTC
- Автор
- Kamo
- Обещать
- c48ed12
**************************** Используется String.equals против X-Internal-Auth (сторона синхронизации) на канале с общим секретом) и, когда esig. Внутренняя тайна была раскрыта, записано предупреждение и позволено Звонок прошел без проверки — каждому отправленному X-Org-Id доверяли. Теперь использует MessageDigest.isEqual (совпадение с существующим OTP-сравнением SignerSessionService в этом) Он отказывает в каждом звонке, когда тайна раскрыта, а не пропадает. Подтверждено это безопасно для производства: k8s/configmap.yaml связывается с esig.internal-auth-secret ******************* и кубектль показывает, что *** секрет присутствует и не пустой в пространстве имен Камо, и развернутый тег esigservice уже несет этот кодовый путь. Новый тест: EsignInternalControllerTest (отказ в полной/нулевой тайне, отказ в неправильной тайне) Тайна принята.
