在作业状态通知钩子端点上实施身份验证检查
作者: stonezdj创建于 2026年9月15日更新于 2026年9月15日
标签kind/bug
Harbor Core 提供了 Webhook 回调端点(例如 `/service/notifications/tasks/:id` 和传统的 `/service/notifications/jobs/*` 路由),用于接收 Jobservice 发送的异步作业状态更新通知。目前,`src/server/handler/job_status_hook.go` 中的 `jobStatusHandler.ServeHTTP` 会解码来自请求的 JSON 数据,然后立即将处理委托给 `task.HookHandler.Handle()`,而不验证调用者的身份或认证上下文:
内容来源: goharbor/harbor