backlog: удалена задача security-autoupdates, она реализована
- unattended-upgrades и apt-daily-upgrade.timer на сервере enabled, патчи тянутся только из security-репозиториев
This commit is contained in:
@@ -26,7 +26,6 @@ _(sec-ревью)_ — три независимых security-ревью на м
|
||||
- [Дампы бэкапов без группы `docker`](backup-dump-without-docker-group.md) — у miniflux/gitea/outline группа осталась: их backup.sh дампит через `docker compose exec` из-под самого приложения
|
||||
- [Захардить мониторинг-стек (netdata / dozzle / goaccess)](harden-monitoring-stack.md) — netdata/dozzle: лишние привилегии + docker.sock + доверие Remote-User в общей сети; socket-proxy + monitoring_network _(sec-ревью)_
|
||||
- [Закрыть calibre-web forward-auth и проверить дефолтные креды](calibre-forward-auth.md) — домен без forward_auth, защита на встроенной авторизации с дефолтом `admin/admin123` _(sec-ревью)_
|
||||
- [Включить автообновления безопасности](security-autoupdates.md) — патчи openssh/libssl только вручную; окна в недели между CVE и фиксом _(sec-ревью)_
|
||||
- [Gitea runner on-demand в Yandex Cloud](gitea-runner-on-demand.md) — раннер активен только во время сборки; webhook→Cloud Function стартует ВМ, probe/decide гасят по idle; экономия ~95%
|
||||
- [Composable-роль `backup`](ansible-backup-role.md) — бэкап — самый чистый шов для extraction (одинаков у всех, различается только список targets) _(ансибл-ревью)_
|
||||
- [Вывести из оборота секреты с широкими правами](narrow-secret-scopes.md) — `yc_oauth_token` (весь аккаунт Yandex Cloud) уже выведен; осталось проставить радиус остальным переменным vault и сузить широкие
|
||||
|
||||
@@ -1,13 +0,0 @@
|
||||
# Включить автообновления безопасности
|
||||
|
||||
**Приоритет:** средний
|
||||
|
||||
`playbook-system.yml:35` — `security_autoupdate_enabled: "no"`: хост с открытыми в
|
||||
интернет 22/80/443/2222 получает патчи только при ручном запуске
|
||||
`playbook-upgrade.yml`, т.е. окна в недели между публикацией CVE и патчем
|
||||
openssh/libssl. Соразмерный фикс — включить unattended-upgrades только для
|
||||
security-репозитория (одна переменная роли), без автоматических перезагрузок.
|
||||
|
||||
Из sec-ревью (fable, 2026-07-13).
|
||||
|
||||
Связано: playbook-system.yml, galaxy.roles/geerlingguy.security, playbook-upgrade.yml.
|
||||
Reference in New Issue
Block a user