Kurulum
Kimlik sağlayıcıları ve bağlantı güvenliği
LDAP/Google/OIDC, TLS/DNS, ingress, system proxy ve repository egress sınırlarını hedef ortamda planlayın.
Kimlik entegrasyonu
Yerleşik auth, LDAP, Google ve generic OIDC desteklenir. Provider ayarları restart gerektirmeden çalışma zamanında uygulanır. LDAP group base DN boşsa grup senkronizasyonu kapalıdır; yapılandırıldığında üyelikler başarılı LDAP girişinde yenilenir, yerel role eşlemeleri ise uygulama tarafından yönetilmeye devam eder.
Bağlantı güvenliği
Proxy TLS doğrulama, SSRF ve redirect kontrolü, system proxy ve write-only upstream secret yönetimi uygulanır.
Inbound güven sınırı
Yönetim UI/API ve paket protokolleri için canonical HTTPS host, DNS, ingress class, TLS Secret, certificate chain, maksimum body boyutu ve uzun upload/download timeout değerleri birlikte tanımlanmalıdır. HTTP'den HTTPS'e yönlendirme ve proxy header güveni hedef ingress controller ile doğrulanmalıdır.
Kimlik sağlayıcı kontrol listesi
Her etkin provider için sahip, secret kaynağı, callback/redirect URI, issuer veya LDAP endpoint'i, TLS trust, claim/group eşlemesi, kullanıcı kapatma ve emergency local-admin erişimi belgelenmelidir.
- Başarılı giriş ve beklenen local/LDAP grup eşlemesi
- Geçersiz issuer, state, callback, bind veya certificate için kontrollü red sonucu
- Provider'dan çıkarılan kullanıcı veya grup için etkili erişimin geri alınması
- Provider kesintisinde gözlemlenebilir hata ve yetkili break-glass prosedürü
Outbound ve proxy sınırı
Package upstream'leri, OSV kaynakları, LDAP/OIDC ve system proxy hedefleri ayrı allowlist ve DNS/TLS politikalarıyla ele alınmalıdır. OSV full ve incremental senkronizasyonu yalnız storage.googleapis.com:443 altındaki /osv-vulnerabilities/ nesnelerini kullanır; api.osv.dev veya github.com zorunlu OSV runtime hedefi değildir. Repository upstream secret'ları write-only olarak yönetilir; SSRF, redirect credential-scope ve TLS doğrulama kontrolleri kapatılmadan hedef bağlantı test edilmelidir.
Upstream sertifika güveni
Özel CA veya self-signed upstream sertifikaları global TLS bypass ile değil, ürünün sertifika güven kaydı ve açık repository kapsamı üzerinden yönetilmelidir. Sertifika parmak izi, geçerlilik süresi, kapsanan repository'ler, onaylayan kişi ve revoke/rotation prosedürü kanıta dahil edilmelidir.
Secret ve sertifika işletimi
Uygulama, database, S3, LDAP/OIDC, registry pull ve TLS materyali birbirinden ayrı secret yaşam döngülerine sahip olmalıdır. Rotasyon sırası, rollout etkisi, geri dönüş ve eski credential iptali üretim öncesinde test edilmelidir; hiçbir değer values.yaml, log veya kanıt paketine yazılmamalıdır.
Bağlantı kabul ölçütleri
İç ve dış her bağlantı için başarılı istek, DNS/TLS hatası, timeout ve yetki reddi gözlemlenebilir olmalıdır. Uygulama log'u, Outbound/Operation kaydı ve ingress/provider kanıtı aynı zaman aralığında uzlaştırılmalıdır.
Kod ve canlı uygulama doğrulaması — 3 Ağustos 2026
Güncel 943c2c6 kaynak kodunda runtime LDAP/Google/OIDC ayarları, JDBC session, system proxy, write-only secret davranışı ve repository proxy TLS/SSRF/redirect kontrolleri incelendi. Kimlik ve proxy yapılandırmasını içeren hedefli suite 31/31; TLS, SSRF ve redirect güvenlik suite'i 43/43 geçti. Canlı kubaba.s3t.co built-in oturumu ile Proxy, LDAP, Google ve OAuth/OIDC ekranları salt-okunur açıldı; OIDC ekranı yapılandırılmış provider olmadığını gösterdi. Endpoint TLS 1.3 ve o tarihte geçerli Let's Encrypt *.s3t.co sertifikası sundu. Bu kanıt kod kontrolleri ile mevcut inbound TLS/yönetim yüzeyini doğrular; gerçek LDAP/Google/OIDC girişi, secret rotasyonu, provider kesintisi veya egress reddi sınanmadığı için sayfa Değerlendirme rehberi olarak kalır.