Безопасная проверка nebula-mesh operator API-key creation по ghsa-9pg3-25fq-p6cc: применимость, обратимый fixture, response-status / location-query / cache-policy / body-secret-once / log-fields / second-view, PASS и stop-rule без production-данных.
Разберите симптом nebula-mesh operator API-key creation
Отдельная пользовательская боль: fresh bearer token помещается в redirect query и попадает в history, Referer и proxy logs. Reviewed advisory описывает «nebula-mesh: Newly-minted operator API key exposed in redirect URL (Referer, history, proxy logs)»; практический механизм: Secret delivery и navigation — разные каналы. Redirect Location должен содержать только stable ID; one-time secret показывается в no-store body или защищённом state. Проверяем invariant «raw API key отсутствует в URL, Referer/log fields и сохраняется только в одноразовом secret response», а не общий класс проблем. Запись ghsa-9pg3-25fq-p6cc опубликована 2026-06-10, обновлена 2026-06-10; ecosystem boundary: «go/github.com/juev/nebula-mesh <= 0.3.1; first patched 0.3.2». Это не доказывает affected code в fork, факт эксплуатации, популярность или поисковый спрос.
Сопоставьте runtime и безопасный control
Зафиксируйте source package, runtime version, build digest, commit provenance, feature/config state и роль, достигающую ветви. Нормальный control: оператор получает marker ровно в разрешённом one-time body. Отдельно укажите самый ранний read/write/send/execute/cache/credential side effect. Если provenance или reachability неизвестна, статус unknown. Версионный диапазон «go/github.com/juev/nebula-mesh <= 0.3.1; first patched 0.3.2» — фильтр; backport подтверждается diff и поведением, а не предположением.
Запустите обратимый fixture
Лабораторный опыт: Handler recorder создаст synthetic key marker и запишет status, Location, headers, body fields и structured logs. Все идентификаторы и данные синтетические; network отключён или заменён recorder, filesystem ограничен mkdtemp, persistence — memory adapter/rollback. До запуска сохраните input digest, ожидаемое правило «Location/logs не содержат marker, response no-store, повторный view key не возвращает» и нулевые counters. После — строку «response-status / location-query / cache-policy / body-secret-once / log-fields / second-view», final-state digest и cleanup proof. Реальный payload, credential, нагрузка или production mutation запрещены.
Прочитайте матрицу response-status / location-query / cache-policy / body-secret-once / log-fields / second-view
Убедитесь, что control прошёл именно нужную ветвь, затем найдите stage policy и любой чувствительный action. PASS возможен только если Location/logs не содержат marker, response no-store, повторный view key не возвращает. Один status code, отсутствие exception или запись в лог не доказывают защиту. Для concurrency/state boundary используйте fixed barriers и малый детерминированный повтор. Любой неожиданный side effect переводит результат в fail/unknown до объяснения и полного cleanup.
Свяжите patch, stop-rule и решение
Diff исправления должен реализовать смысл «raw API key отсутствует в URL, Referer/log fields и сохраняется только в одноразовом secret response» до side effect. Красные флаги: fail-open, policy после action, несовпадение requested/effective target, неполный transport/path coverage или отсутствующий negative control. Stop-rule: не выпускать действующий API key и не писать marker в persistent log. Также остановитесь при privilege prompt, реальных данных, необратимой записи, росте ресурсов или невозможности cleanup. Дерево: proven patched — not-applicable; недостижимо — not-reachable; PASS — ready-for-reviewed-update; наблюдается «fresh bearer token помещается в redirect query и попадает в history, Referer и proxy logs» — fail; иначе unknown. В support packet включите ghsa-9pg3-25fq-p6cc, build provenance, «response-status / location-query / cache-policy / body-secret-once / log-fields / second-view», expected/observed, stop reason и две source URL без секретов/персональных данных. Production rollout требует отдельного backup, canary, readiness и rollback.
Материал подготовлен редакцией VOne с помощью ИИ; даты, диапазоны, прямые источники, безопасный fixture, privacy-границы и отсутствие рекламных обещаний затем перепроверены.
Источники и проверка
- GitHub Reviewed Advisory ghsa-9pg3-25fq-p6cc проверено 2026-08-31
- Official/upstream source for nebula-mesh operator API-key creation проверено 2026-08-31
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.