Эндпоинты Actuator сервиса оказались доступны из интернета
Для удобства в настройках указали management.endpoints.web.exposure.include=*. Сервис опубликован наружу через балансировщик на том же порту. Аудит безопасности обнаружил, что снаружи открываются /actuator/env и /actuator/heapdump.
Чем это опасно и как исправить?
- Утечка секретов; открыть только нужное на внутреннем порту
- Опасности нет: эндпоинты только читают данные
- Достаточно переименовать базовый путь /actuator в /internal
- Опасен только heapdump, env можно оставить открытым
