custom-error-pages: 添加了禁用 "/metrics"/"/healthz" 和 "/debug/vars" 端点的功能
作者: ucinskij创建于 2022年10月13日更新于 2026年3月13日
标签kind/featurepriority/backlogneeds-triage
自定义错误页面后端执行得相当好,但是在安全扫描期间,发现它暴露了三个端点: `/metrics`,`/healthz` 和 `/debug/vars`。`/metrics` 和 `/healthz` 由 https://GitHub.com/Kubernetes/ingress-nginx/blob/499dbf57af5d0d7eb2fdb298cc89b5f4bf179854/images/custom-error-pages/rootfs/main.go#L78 实现。`/debug/vars` 乍一看似乎与 `GitHub.com/prometheus/client_golang` 一起提供,其中包含 `expvar`: https://pkg.go.dev/expvar。 特别是前两个和最后一个暴露的信息可能被某些组织视为"敏感"信息。因此,我希望要求一个功能切换,以便禁用这些端点。需要考虑是否应默认情况下将其暴露。
内容来源: kubernetes/ingress-nginx