Backlog: security-ревью (fable) — 13 находок по приоритетам

This commit is contained in:
av
2026-07-13 19:47:51 +03:00
parent f110cf7208
commit b60e55ec5e
15 changed files with 240 additions and 19 deletions
+17
View File
@@ -0,0 +1,17 @@
# Секреты приложений через `*_FILE`, а не inline `environment:`
**Приоритет:** средний
miniflux сделан правильно — секреты через `*_FILE` + монтирование каталога
secrets `:ro` (`files/miniflux/docker-compose.template.yml`). Но outline
(DATABASE_URL с паролём, `SECRET_KEY`, `UTILS_SECRET`, OIDC secret, SMTP), wakapi
(salt, SMTP), tududi (session secret, OIDC secret, ключ LLM), gitea (SMTP),
gramps, tuwunel кладут секреты прямыми значениями в `environment:`. Такие
переменные читает любой член группы `docker`, любой процесс с доступом к
`/proc/<pid>/environ`, и они попадают в `docker inspect`. Где приложение умеет
`*_FILE`/конфиг-файл — постепенно перевести по образцу miniflux.
Из sec-ревью (fable, 2026-07-13). Связка с [service-users-docker-group](service-users-docker-group.md).
Связано: files/outline, files/wakapi, files/tududi, files/gitea, files/gramps,
files/tuwunel, files/miniflux (образец).