backlog: заведён запрет секретов в выводе плейбуков
- `inv pl` идёт с `--diff`, и 14 задач в 12 плейбуках печатают отрендеренные секреты в терминал; `no_log` есть только в `roles/secrets`. Инвентарь, рычаги (`no_log`, `diff: false`, вынос в отдельный файл) и порядок — в задаче. - Актуализирована `secrets-env-to-file`: список приложений сверен с шаблонами (tuwunel чистый, у gitea только SMTP), добавлен мотив с диффом.
This commit is contained in:
@@ -21,6 +21,7 @@ _(sec-ревью)_ — три независимых security-ревью на м
|
||||
- [Убрать группу `docker` у сервисных пользователей](service-users-docker-group.md) — `docker` = root на хосте; ~все app-аккаунты фактически root, изоляция «юзер на сервис» обнуляется _(sec-ревью)_
|
||||
- [Изолировать/запаролить сессионный redis Authelia](authelia-redis-isolation.md) — стор сессий SSO в общей сети без пароля; запись в него = hijack SSO всех сервисов _(sec-ревью)_
|
||||
- [Алерты на проблемные контейнеры](container-alerts.md) — wakapi крутился в restart-loop несколько дней незамеченным; healthcheck в compose + алерты Netdata
|
||||
- [Никаких секретов в выводе плейбуков](no-secrets-in-playbook-output.md) — `inv pl` всегда с `--diff`, и каждая задача, рендерящая файл с секретом, печатает его в терминал; `no_log` стоит ровно в одном месте из четырнадцати
|
||||
|
||||
## Средний
|
||||
|
||||
|
||||
Reference in New Issue
Block a user