envoyproxy/envoy
SPIFFE validator + "mtls_authenticated" do not support session resumption
Offen
#42.668 geöffnet am 17.12.2025
area/tlsbughelp wanted
Repository-Metriken
- Stars
- (27.997 Sterne)
- PR-Merge-Metriken
- (Durchschn. Merge 8T) (378 gemergte PRs in 30 T)
Beschreibung
On a resumed session, "peer certificate validated" is set to false since that bit is cert by the validator flow per connection. That means any policy using mtls_authenticated evaluates to false, and can be dangerous if used as a DENY policy. The workaround is to disable session resumption in TLS.