stackabletech / stackabletech/druid-operator

[Security] Check if druid.client.https.validateHostnames can be turned of

Offen
#372 3 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen

Dieses Issue hat noch niemand übernommen.

type/feature-improvement
Vorherrschende Sprache
Rust
Sterne
12
Forks
1
Ø Merge
1 T. 17 Std.
Gemergte PRs (30 T.)
10

Beschreibung

Affected version

nightly

Current and expected behavior

Currently we set druid.client.https.validateHostnames and druid.server.https.validateHostnames to false which imposes a security risk.
We should get rid of it.
Context: https://github.com/stackabletech/druid-operator/blob/d4477a5e8c802bd1059e592c82fd1632a3aef63a/rust/crd/src/security.rs#L330-L336

Possible solution

No idea, needs testing

Additional context

No response

Environment

No response

Would you like to work on fixing this bug?

None

Beitragsleitfaden

Für dieses Repository ist kein Beitragsleitfaden indexiert

Erste Schritte

  1. Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
  2. Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
  3. Forke das Repository und arbeite in einem Branch.
  4. Öffne einen Pull Request, der die Issue-Nummer nennt.

Rechercherichtung

Beginne bei rust/crd/src/security.rs etwa in den Zeilen 330–336 und untersuche, wie druid.client.https.validateHostnames und druid.server.https.validateHostnames konfiguriert werden. Teste das Verhalten der betroffenen Druid-Bereitstellung und ermittle, welche Konfiguration erforderlich ist, um die unsicheren false-Einstellungen zu entfernen. Die Aufgabe ist abgeschlossen, wenn die Einstellungen nicht mehr auf false erzwungen werden und die relevanten Tests erfolgreich sind.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
kubernetes, rust
Bereich
infrastructure, security
Issue-Typ
Bug
Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Aktivitätsstatus
Veraltet
Klarheit
Muss geklärt werden
Anfängerfreundlichkeit
35/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.