代码或配置中没有任何秘密存在字面回落; Janus API 秘密从不访问浏览器

FixMediaService
已装运
2026年9月17日 04:28 UTC
作者
Kamo
提交
ff03c52

Janus API 、 令牌和行政管理机密以及 TURN 密码被执行四次: WebRTC 控制器和 JanusService, 作为捆绑和 k8s 应用程序中的默认值. yml, 作为字面内嵌 k8s/部署.yaml中的数值。 Get /api/webrtc/config也在其回应中还原了Janus API的秘密. 还有六个 类默认 QQ 到已知字符串, 捆绑的应用程序 yml 默认 数据源密码,所以缺失的环境变量将意味着可猜测的证书而不是 启动失败 。 删除前已检查 : 没有 Janus 服务器的答案 (https://kamocrm.com: 8089出局, 而在同一主机上为 : 443) 答案; 没有 Janus 舱,服务或入侵, 和任何在 kamo - 内部,移动应用程序, kamo -js 或 Kamo-meet呼叫 /api/ webrtc. 用它自己的秘密( TURN SECRET) 的 使用- auth- 机密进行认证, 所以 静态TURN密码被无端接受. 和 DB PASWORD 设定从 秘密,而部署的 SPRING CONFIG LOCATION 表示捆绑的应用程序. yml 从未被装入吊舱. - Janus 机密和 TURN 密码现在默认为空; 符号签名拒绝一个未配置的秘密而不是 以空密钥签名, 配置响应仅在拥有证书时提供 TURN 服务器 。 - 内部-自动秘密和数据源密码完全没有默认(美元)。 - 三个字的JANUSQE入围 离开部署。 yaml (kubectl 应用的 三向合并可以删除它们). - /api/webrtc/config不再包括apiSecret. 无线断层断层测试扫描 src/main/java, src/main/resources and k8s:一个被命名为秘密的占位符,密码, api-key 或 私钥不能带有字面默认值 。 {\fn黑体\fs22\bord1\shad0\3aHBE\4aH00\fscx67\fscy66\2cHFFFFFF\3cH808080}雅姆尔可能不会给这种地狱 内含值。 密钥密码是列出的例外。 任何一条规则被打破 都会失败 检查它是否真的在读这些文件。 此处删除的值仍在 git 历史中, 因此如果 它们被使用在这个服务以外的任何地方.

所有更改

就像你看到的运输?

所有东西都是靠自己运入你的工作空间的 从免费计划开始,一个月后再读这页.

永远开始自由查看定价