Histórico de mensagens em pix

EXIBINDO CONVERSAS RECENTES:

Canal: pix
Avatar discord do usuario anoni_mato

anoni_mato

se fosse problema "descer" a validação do mTLS pra dentro do location, então eu poderia argumentar que o ssl_verify_client deveria subir pra dentro do http {} no seu caso. e aí vc teria que ter um servidor nginx só pra isso 😄

Avatar discord do usuario anoni_mato

anoni_mato

Rafael, se o seu hostname é webhook.example.com (e ele tem o ssl_verify_client on) enquanto o host example.com não tem nenhuma exigência, eu posso dizer que é "quase mTLS"? Acho que não. Vc vai argumentar "são hosts diferentes, com regras diferentes".

Então se eu tenho um único server {} para o hostname example.com, que aceita requests com/sem mTLS, e valida dentro de um location /webhook, por que o request para /webhook é um "quase mTLS" enquanto o "/" aceita requests sem mTLS? O meu argumento contrário é que "são locations diferentes, com regras diferentes" 😉

Avatar discord do usuario anoni_mato

anoni_mato

Ver Respostas

nenhum. ele tirou da cartola um artigo que diz que usar um return dentro de um if é justamente um dos 2 únicos casos em que o if() é 100% seguro 😄

Avatar discord do usuario rafaelturk8530

rafaelturk8530

<@!440035527127990273> boa! quase deu treta..

Avatar discord do usuario joelemanoel

joelemanoel

Ver Respostas

Qual seria o problema em usar o if?

Avatar discord do usuario rafaelturk8530

rafaelturk8530

Ver Respostas

Nossa recomendacão é usar un DNS separado e evitar o IF do nginx

Avatar discord do usuario joelemanoel

joelemanoel

Mas da forma do return não há insegurança, pelo menos conhecida.

Avatar discord do usuario rafaelturk8530

rafaelturk8530

#tmj

Avatar discord do usuario rafaelturk8530

rafaelturk8530

boa galera

Avatar discord do usuario joelemanoel

joelemanoel

O "quase mTLS" foi realmente meio difícil de engolir kkkkk

Avatar discord do usuario anoni_mato

anoni_mato

e concordei com o <@!780500099788701726> em partes (só discordo da parte que ele diz que isso seria "quase mTLS" ou que seria inseguro)

Avatar discord do usuario anoni_mato

anoni_mato

Ver Respostas

sim. no fim das contas concordei com o Rubens. a orientação poderia ser padrão para server {} isolado, e a alternativa o server {} que tem outras finalidades, com validação dentro do location

Avatar discord do usuario joelemanoel

joelemanoel

Ver Respostas

Voltando ao assunto do mTLS em relação ao Nginx. <@!440035527127990273> Não seria legal na documentação da GN estar igual ao do Apache por exemplo? Na documentação do Apache (vide acima), há exemplos tanto para um vHost só para o Webhook como também para um Location só para o Webhook. Assim poderia ser implementado o ssl_verify_client on; e ssl_verify_client optional; a preferir pelo usuário.

Avatar discord do usuario matheus_efi

matheus_efi

Foi adicionado também o v2 em todas as rotas

Avatar discord do usuario matheus_efi

matheus_efi

Ver Respostas

Vou alterar agora

Avatar discord do usuario joelemanoel

joelemanoel

Ver Respostas


imagem enviada na mensagem pelo usuario joelemanoel

Avatar discord do usuario joelemanoel

joelemanoel

<@!671762828046106646> No exemplo de vocês o qual eu citei o SSLVerifyDepth, só foi alterado por parte do exemplo e o outro ainda continua.

Avatar discord do usuario joelemanoel

joelemanoel

😦

Avatar discord do usuario joelemanoel

joelemanoel

Aff perdi o tempo da discussão

Avatar discord do usuario anoni_mato

anoni_mato

e aqui ficaria menos poluído para os desenvolvedores que acompanham o canal pra ficar por dentro das novidades