Внедрение KESL на ВМ2 + замена CLAMAV на KESL
This commit is contained in:
@@ -960,7 +960,7 @@ Inbound operator file:
|
||||
- validate count/size/MIME and URL scheme/host policy;
|
||||
- protect against SSRF: no redirects to private/link-local ranges, DNS rebinding checks, max bytes streaming;
|
||||
- download with timeout to temporary stream, never local persistent disk;
|
||||
- Message Safety/ClamAV не вызываются; остаточный malware-риск доверенного Bitrix24-channel принят для MVP;
|
||||
- Message Safety/KESL не вызываются; остаточный malware-риск доверенного Bitrix24-channel принят для MVP;
|
||||
- upload directly to S3-data attachments;
|
||||
- only then atomically save attachment/message and ack inbox.
|
||||
|
||||
|
||||
@@ -8,7 +8,7 @@
|
||||
|
||||
Документ задаёт, **что агент ВМ1 реализует в Compose, коде, тестах и алертах этой машины**.
|
||||
|
||||
ВМ1 владеет публичным edge, `api-backend`, Keycloak, `bitrix-local-app`, SMS-контуром, Redis DB0/DB1 и локальным Collector. Message Safety, `bitrix-sync`, ClamAV и Redis Safety живут на ВМ2; ВМ1 только вызывает Safety по private HTTPS и продолжает trace.
|
||||
ВМ1 владеет публичным edge, `api-backend`, Keycloak, `bitrix-local-app`, SMS-контуром, Redis DB0/DB1 и локальным Collector. Message Safety, `bitrix-sync` и Redis Safety живут на ВМ2; KESL 12.4 и его локальный scan-broker работают на host ВМ2. ВМ1 только вызывает Safety по private HTTPS и продолжает trace.
|
||||
|
||||
Агент ВМ1 не добавляет scrape, дашборды и алерты сервисов ВМ2.
|
||||
|
||||
|
||||
Reference in New Issue
Block a user