From 304263e7b1b520a885e4ef3765456e63fe81779d Mon Sep 17 00:00:00 2001 From: Anton Vakhrushev Date: Sat, 22 Aug 2026 17:38:56 +0300 Subject: [PATCH] =?UTF-8?q?authelia:=20=D1=83=D1=80=D0=BE=D0=B2=D0=B5?= =?UTF-8?q?=D0=BD=D1=8C=20=D0=BB=D0=BE=D0=B3=D0=BE=D0=B2=20=D0=BF=D0=BE?= =?UTF-8?q?=D0=BD=D0=B8=D0=B6=D0=B5=D0=BD=20=D1=81=20debug=20=D0=B4=D0=BE?= =?UTF-8?q?=20info?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit - debug-логи содержат детали аутентификации, имена пользователей и внутренности OIDC-потоков — в обычной эксплуатации не нужны, а через docker logs/dozzle это лишняя поверхность утечки. - Задача убрана из беклога. --- docs/backlog/README.md | 1 - docs/backlog/authelia-log-level.md | 13 ------------- files/authelia/configuration.template.yml | 2 +- 3 files changed, 1 insertion(+), 15 deletions(-) delete mode 100644 docs/backlog/authelia-log-level.md diff --git a/docs/backlog/README.md b/docs/backlog/README.md index 1dfcef7..adc2c46 100644 --- a/docs/backlog/README.md +++ b/docs/backlog/README.md @@ -27,7 +27,6 @@ _(sec-ревью)_ — три независимых security-ревью на м - [Захардить мониторинг-стек (netdata / dozzle / goaccess)](harden-monitoring-stack.md) — netdata/dozzle: лишние привилегии + docker.sock + доверие Remote-User в общей сети; socket-proxy + monitoring_network _(sec-ревью)_ - [Закрыть calibre-web forward-auth и проверить дефолтные креды](calibre-forward-auth.md) — домен без forward_auth, защита на встроенной авторизации с дефолтом `admin/admin123` _(sec-ревью)_ -- [Понизить log level Authelia с debug до info](authelia-log-level.md) — `debug` в проде утекает детали аутентификации и OIDC через `docker logs`/dozzle _(sec-ревью)_ - [Включить автообновления безопасности](security-autoupdates.md) — патчи openssh/libssl только вручную; окна в недели между CVE и фиксом _(sec-ревью)_ - [Запретить SSH-вход под root](ssh-disable-root-login.md) — `PermitRootLogin yes` пускает root по ключу; наименьшие привилегии + defense-in-depth (пароль уже off) _(sec-ревью)_ - [Gitea runner on-demand в Yandex Cloud](gitea-runner-on-demand.md) — раннер активен только во время сборки; webhook→Cloud Function стартует ВМ, probe/decide гасят по idle; экономия ~95% diff --git a/docs/backlog/authelia-log-level.md b/docs/backlog/authelia-log-level.md deleted file mode 100644 index 95a50ad..0000000 --- a/docs/backlog/authelia-log-level.md +++ /dev/null @@ -1,13 +0,0 @@ -# Понизить log level Authelia с debug до info - -**Приоритет:** средний - -`files/authelia/configuration.template.yml` — `log.level: "debug"`. Debug-логи -Authelia содержат детали запросов аутентификации, имена пользователей, заголовки и -внутренние подробности OIDC-потоков — они не нужны в обычной эксплуатации и -расширяют поверхность утечки через `docker logs`/dozzle (который сам открыт -админам). Поставить `info` (или `warn`), debug включать точечно при отладке. - -Из sec-ревью (fable, 2026-07-13). - -Связано: files/authelia/configuration.template.yml. diff --git a/files/authelia/configuration.template.yml b/files/authelia/configuration.template.yml index 01167a6..699f73e 100644 --- a/files/authelia/configuration.template.yml +++ b/files/authelia/configuration.template.yml @@ -121,7 +121,7 @@ server: ## log: ## Level of verbosity for logs: info, debug, trace. - level: "debug" + level: "info" ## Format the logs are written as: json, text. format: "json"