Defensive-аудит OpenChoreo cluster-gateway: внутренняя listener boundary, caller identity, read-only policy и отрицательные проверки без Kubernetes secrets.
Когда проверять OpenChoreo cluster-gateway
Внутренний cluster-gateway принимал management proxy, exec и wirelog operations без проверки вызывающей стороны и не обеспечивал заявленную read-only границу; исправленные ветки опубликованы как 1.0.3, 1.1.3 и 1.2.0. Сначала сопоставляют advisory с реально загруженной версией, package/image/kernel digest и включённым entry point; название продукта или похожий симптом недостаточны. Если provenance не подтверждён, итог остаётся UNKNOWN. Карточка GHSA-rh53-xvx2-j327 и первичное изменение задают узкую границу, а не сообщают о событии в вашей среде. Для иной ветки, backport или configuration вывод пересчитывают отдельно. Диагностика здесь направлена на предотвращение вреда и не содержит эксплуатационного payload.
Evidence map: матрица listener × caller credential × HTTP method × namespace class × authorization result
Создайте артефакт «матрица listener × caller credential × HTTP method × namespace class × authorization result». В него заносят точная ветка OpenChoreo, image digest, Service/NetworkPolicy, mTLS либо token policy, разрешённые methods, test namespace и audit counters. Для каждого значения укажите источник: runtime query, signed artifact hash, deterministic test marker или configuration snapshot. Не смешивайте desired state с effective state и не подменяйте loaded binary записью в lockfile. Сохраняйте только относительные identifiers и счётчики; IP, hostnames, usernames, secrets, реальные документы, содержимое памяти и полные журналы не нужны для решения. Пустое поле обозначайте UNKNOWN, а не PASS.
Лабораторный протокол для openchoreo-cluster-gateway-caller-auth-boundary
В disposable cluster создать пустой namespace без Secret и workload, отправить authenticated read control и unauthenticated/mutating dry-run requests, не выполняя exec и не обращаясь к данным tenants. До запуска зафиксируйте baseline, SHA-256 fixture, максимум итераций, deadline и способ полного rollback. Положительный control подтверждает, что harness действительно достигает нужной функции; отрицательный обязан остановиться на заявленном validator/authorization/lifecycle boundary. После опыта выполните cleanup и повторно снимите counters. Меняется только один фактор, поэтому наблюдаемый результат можно связать с исправлением. Стенд не использует production credentials, customer data, внешние targets или рабочую нагрузку.
Таблица решения по CVE-2026-73842
PASS фиксируют только когда выполняется условие: Без identity запрос отклонён до proxying, запрещённый method не достигает data plane, разрешённый read control оставляет единственную audit-запись, test namespace удаляется. Действие владельца: Перейти на исправленную версию своей ветки; до этого изолировать listener сетевой политикой и убрать доступ недоверенных principals. AFFECTED означает, что реальный runtime входит в опубликованный диапазон и нужный path доступен. UPDATE-REQUIRED используют при отсутствии подтверждённого fix. NOT-REACHABLE относится лишь к проверенной ветке, не ко всему продукту. После обновления повторяют идентичный control и штатный smoke-test; соседние policy, firmware, network или storage параметры одновременно не меняют, иначе доказательство причинности теряется.
Остановка и безопасная передача OpenChoreo cluster-gateway
Stop-rule: Не читать Secret, не создавать workload, не вызывать exec и прекратить при любом обращении за пределы пустого test namespace. При первой неожиданной ошибке не расширяйте права, охват, размер входа или длительность. В минимальный пакет сопровождения входят: image digest, branch/fixed version, listener policy, synthetic principal class, request/result matrix, audit counter и namespace deletion. Добавьте московский timestamp, expected/actual, ссылки на advisory и primary change, владельца rollback. Удалите токены, адреса, персональные данные и raw payloads. Этот пакет подтверждает только выбранный инвариант: он не доказывает отсутствие прошлой эксплуатации, применимость к другой сборке, популярность проблемы, индексацию или будущие позиции страницы.
Материал подготовлен редакцией VOne с помощью автоматизированного черновика. Факты и границы вывода сверены 5 сентября 2026 года по прямой advisory и первичному upstream изменению. Текст написан самостоятельно; опасные действия и реальные пользовательские данные не использовались.
Источники и проверка
- GitHub Advisory GHSA-rh53-xvx2-j327 проверено 2026-09-05
- Primary fix for OpenChoreo cluster-gateway проверено 2026-09-05
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.