backlog: матрица поддержки файловых секретов по приложениям
- Проверено по исходникам закреплённых версий: outline, wakapi, gitea, gramps и authelia умеют брать секреты из файла, tududi и wanderer — нет. - Отмечено, что `secrets-env-to-file` переросла в эпик: разбивать по приложениям отдельным заходом.
This commit is contained in:
@@ -59,8 +59,14 @@ dozzle, goaccess, rssbridge, homepage.
|
||||
независимо от того, поедут ли структурные задачи.
|
||||
2. Где файл смешанный (compose, конфиг authelia) — вернуться и вынести секреты в
|
||||
отдельные файлы, сняв `no_log` с основного: он нужен ради диффа, который сейчас
|
||||
и теряется. Для authelia отдельно проверить, что из девяти секретов умеет
|
||||
file-based подстановку — конфиг на тысячу строк, дифф там ценный.
|
||||
и теряется. Что именно умеет каждое приложение — матрица в
|
||||
[secrets-env-to-file](secrets-env-to-file.md), сверенная по исходникам. Для
|
||||
authelia (конфиг на тысячу строк, дифф там самый ценный) ответ такой: пять
|
||||
полей закрываются `AUTHELIA_..._FILE`, оставшиеся два — только
|
||||
template-фильтром, а четыре `client_secret` штатно хранятся хэшем и тогда
|
||||
вообще перестают быть секретами. Для tududi и wanderer ответа нет: они не
|
||||
умеют читать секреты из файлов, и `no_log` для них — не первый шаг, а
|
||||
единственный.
|
||||
3. Защита от дрейфа: проверка в lefthook или CI — если шаблон ссылается на
|
||||
переменную, которой нет в открытых `group_vars`/`vars`, задача, которая его
|
||||
рендерит, обязана иметь `no_log`. Иначе следующее приложение заведут по
|
||||
|
||||
Reference in New Issue
Block a user