2.2.0.1
下载 Nacos 2.2.0.1,直接照 README 运行 sh startup.sh -m standalone,启动不起来,刷了几百行报错。
看了下 issue,也有人遇到同样的问题。参照鉴权文档修改 conf/application.properties。
先生成 32 字节随机值并做 Base64 编码:
openssl rand -base64 32
配置改成:
nacos.core.auth.system.type=nacos
nacos.core.auth.enabled=true
nacos.core.auth.caching.enabled=true
nacos.core.auth.enable.userAgentAuthWhite=false
nacos.core.auth.server.identity.key=<custom-identity-key>
nacos.core.auth.server.identity.value=<custom-identity-value>
nacos.core.auth.plugin.nacos.token.expire.seconds=18000
nacos.core.auth.plugin.nacos.token.secret.key=<base64-secret>
再次运行:
sh startup.sh -m standalone
这次正常启动。
2.1.1
2.1.1 下载后直接就能运行,因为它还带着默认 JWT secret。nacos.core.auth.enabled=false 时存在未授权;继续使用默认 token.secret.key 时,默认 JWT 密钥问题也还在。
把 2.2.0.1 和 2.1.1 放在一起试,居然也可以。
最后
2.2.0.1 的改动只是移除了默认 token.secret.key,并没有自动开启鉴权。新部署时必须自己填有效密钥,旧版本也可以直接按文档修改,不一定非要升级到这个版本。
当时写了个简单 PoC 看了下公网暴露的 Nacos,确实有不少是拿来就用,配置也没改……
话说这种是不是也能跟默认密码一样水 CNVD 证书 🤡
参考
转载请注明来源,欢迎对文章中的引用来源进行考证,欢迎指出任何有错误或不够清晰的表达。