Kurulum

Kimlik sağlayıcıları ve bağlantı güvenliği

LDAP/Google/OIDC, TLS/DNS, ingress, system proxy ve repository egress sınırlarını hedef ortamda planlayın.

Bu içerik nasıl kullanılmalı?Hedef ortamda doğrulayınDokümantasyon sürümüLatest

Bu adımları hedef ortamınızda çalıştırın ve sonucu ayrıca kaydedin; içerik tek başına üretim onayı değildir.

Kimlik entegrasyonu

Yerleşik auth, LDAP, Google ve generic OIDC desteklenir. Provider ayarları restart gerektirmeden çalışma zamanında uygulanır. LDAP group base DN boşsa grup senkronizasyonu kapalıdır; yapılandırıldığında üyelikler başarılı LDAP girişinde yenilenir, yerel role eşlemeleri ise uygulama tarafından yönetilmeye devam eder.

Bağlantı güvenliği

Proxy TLS doğrulama, SSRF ve redirect kontrolü, system proxy ve write-only upstream secret yönetimi uygulanır.

Inbound güven sınırı

Yönetim UI/API ve paket protokolleri için canonical HTTPS host, DNS, ingress class, TLS Secret, certificate chain, maksimum body boyutu ve uzun upload/download timeout değerleri birlikte tanımlanmalıdır. HTTP'den HTTPS'e yönlendirme ve proxy header güveni hedef ingress controller ile doğrulanmalıdır.

Kimlik sağlayıcı kontrol listesi

Her etkin provider için sahip, secret kaynağı, callback/redirect URI, issuer veya LDAP endpoint'i, TLS trust, claim/group eşlemesi, kullanıcı kapatma ve emergency local-admin erişimi belgelenmelidir.

  • Başarılı giriş ve beklenen local/LDAP grup eşlemesi
  • Geçersiz issuer, state, callback, bind veya certificate için kontrollü red sonucu
  • Provider'dan çıkarılan kullanıcı veya grup için etkili erişimin geri alınması
  • Provider kesintisinde gözlemlenebilir hata ve yetkili break-glass prosedürü

Outbound ve proxy sınırı

Package upstream'leri, OSV kaynakları, LDAP/OIDC ve system proxy hedefleri ayrı allowlist ve DNS/TLS politikalarıyla ele alınmalıdır. OSV full ve incremental senkronizasyonu yalnız storage.googleapis.com:443 altındaki /osv-vulnerabilities/ nesnelerini kullanır; api.osv.dev veya github.com zorunlu OSV runtime hedefi değildir. Repository upstream secret'ları write-only olarak yönetilir; SSRF, redirect credential-scope ve TLS doğrulama kontrolleri kapatılmadan hedef bağlantı test edilmelidir.

Upstream sertifika güveni

Özel CA veya self-signed upstream sertifikaları global TLS bypass ile değil, ürünün sertifika güven kaydı ve açık repository kapsamı üzerinden yönetilmelidir. Sertifika parmak izi, geçerlilik süresi, kapsanan repository'ler, onaylayan kişi ve revoke/rotation prosedürü kanıta dahil edilmelidir.

Secret ve sertifika işletimi

Uygulama, database, S3, LDAP/OIDC, registry pull ve TLS materyali birbirinden ayrı secret yaşam döngülerine sahip olmalıdır. Rotasyon sırası, rollout etkisi, geri dönüş ve eski credential iptali üretim öncesinde test edilmelidir; hiçbir değer values.yaml, log veya kanıt paketine yazılmamalıdır.

Bağlantı kabul ölçütleri

İç ve dış her bağlantı için başarılı istek, DNS/TLS hatası, timeout ve yetki reddi gözlemlenebilir olmalıdır. Uygulama log'u, Outbound/Operation kaydı ve ingress/provider kanıtı aynı zaman aralığında uzlaştırılmalıdır.

Kod ve canlı uygulama doğrulaması — 3 Ağustos 2026

Güncel 943c2c6 kaynak kodunda runtime LDAP/Google/OIDC ayarları, JDBC session, system proxy, write-only secret davranışı ve repository proxy TLS/SSRF/redirect kontrolleri incelendi. Kimlik ve proxy yapılandırmasını içeren hedefli suite 31/31; TLS, SSRF ve redirect güvenlik suite'i 43/43 geçti. Canlı kubaba.s3t.co built-in oturumu ile Proxy, LDAP, Google ve OAuth/OIDC ekranları salt-okunur açıldı; OIDC ekranı yapılandırılmış provider olmadığını gösterdi. Endpoint TLS 1.3 ve o tarihte geçerli Let's Encrypt *.s3t.co sertifikası sundu. Bu kanıt kod kontrolleri ile mevcut inbound TLS/yönetim yüzeyini doğrular; gerçek LDAP/Google/OIDC girişi, secret rotasyonu, provider kesintisi veya egress reddi sınanmadığı için sayfa Değerlendirme rehberi olarak kalır.