stackabletech / stackabletech/druid-operator
[Security] Check if druid.client.https.validateHostnames can be turned of
Dieses Issue hat noch niemand übernommen.
- Vorherrschende Sprache
- Rust
- Sterne
- 12
- Forks
- 1
- Ø Merge
- 1 T. 17 Std.
- Gemergte PRs (30 T.)
- 10
Beschreibung
Affected version
nightly
Current and expected behavior
Currently we set druid.client.https.validateHostnames and druid.server.https.validateHostnames to false which imposes a security risk.
We should get rid of it.
Context: https://github.com/stackabletech/druid-operator/blob/d4477a5e8c802bd1059e592c82fd1632a3aef63a/rust/crd/src/security.rs#L330-L336
Possible solution
No idea, needs testing
Additional context
No response
Environment
No response
Would you like to work on fixing this bug?
None
Beitragsleitfaden
Für dieses Repository ist kein Beitragsleitfaden indexiert
Erste Schritte
- Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
- Forke das Repository und arbeite in einem Branch.
- Öffne einen Pull Request, der die Issue-Nummer nennt.
Rechercherichtung
Beginne bei rust/crd/src/security.rs etwa in den Zeilen 330–336 und untersuche, wie druid.client.https.validateHostnames und druid.server.https.validateHostnames konfiguriert werden. Teste das Verhalten der betroffenen Druid-Bereitstellung und ermittle, welche Konfiguration erforderlich ist, um die unsicheren false-Einstellungen zu entfernen. Die Aufgabe ist abgeschlossen, wenn die Einstellungen nicht mehr auf false erzwungen werden und die relevanten Tests erfolgreich sind.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- kubernetes, rust
- Bereich
- infrastructure, security
- Issue-Typ
- Bug
- Schwierigkeit
- 4/5
- Geschätzter Aufwand
- 3-5 Tage
- Aktivitätsstatus
- Veraltet
- Klarheit
- Muss geklärt werden
- Anfängerfreundlichkeit
- 35/100