KamoCRM

API внутренней оболочки не закрывается и сравнивает свой секрет в постоянное время

FixESigService
Порезанный
23 сентября 2026 г. в 10:03 UTC
Автор
Kamo
Обещать
c48ed12

**************************** Используется String.equals против X-Internal-Auth (сторона синхронизации) на канале с общим секретом) и, когда esig. Внутренняя тайна была раскрыта, записано предупреждение и позволено Звонок прошел без проверки — каждому отправленному X-Org-Id доверяли. Теперь использует MessageDigest.isEqual (совпадение с существующим OTP-сравнением SignerSessionService в этом) Он отказывает в каждом звонке, когда тайна раскрыта, а не пропадает. Подтверждено это безопасно для производства: k8s/configmap.yaml связывается с esig.internal-auth-secret ******************* и кубектль показывает, что *** секрет присутствует и не пустой в пространстве имен Камо, и развернутый тег esigservice уже несет этот кодовый путь. Новый тест: EsignInternalControllerTest (отказ в полной/нулевой тайне, отказ в неправильной тайне) Тайна принята.

Все изменения

Как вы видите судоходство?

Все это приходит в ваше рабочее пространство самостоятельно. Начните с бесплатного плана и прочитайте эту страницу через месяц.

Начните бесплатно навсегдаПосмотреть цены