Skip to main content
26 de agosto de 2026 Correção de documentação Ação necessária

Afeta


Equipes que configuram allowlists de IP para serviços da Plataforma atrás de um proxy reverso, balanceador de carga ou CDN.

O que mudou


As allowlists de IP determinam o endereço do cliente a partir de X-Forwarded-For apenas quando o peer direto está nos CIDRs de proxy confiável configurados. Uma allowlist não vazia é aplicada apenas para um escopo console ou api selecionado; uma lista sem nenhum dos dois escopos fica inerte. Um IP de cliente resolvido que não é permitido é negado com HTTP 403. Um IP de cliente ausente ou inutilizável também é negado, a menos que o peer de transporte da requisição esteja em PLATFORM_INTERNAL_CIDRS. Se nenhuma allowlist estiver configurada, o middleware permite a requisição. Esta é uma correção de documentação do comportamento de aplicação existente; não anuncia um release de runtime.

Impacto


Classificação: Ação necessária. Um CIDR de proxy confiável ausente ou incorreto pode fazer com que tráfego legítimo seja negado ou tornar os IPs de cliente encaminhados não confiáveis.

O que você precisa fazer


1
Configure como proxies confiáveis apenas os CIDRs dos proxies que se conectam diretamente ao serviço.
2
Teste requisições permitidas e negadas pela cadeia de proxies de produção antes de habilitar uma allowlist.
3
Não confie em X-Forwarded-For vindo de clientes diretos ou de um proxy não confiável.

Prazo

Valide antes de habilitar ou alterar uma allowlist de IP.