backlog: матрица поддержки файловых секретов по приложениям

- Проверено по исходникам закреплённых версий: outline, wakapi, gitea,
  gramps и authelia умеют брать секреты из файла, tududi и wanderer — нет.
- Отмечено, что `secrets-env-to-file` переросла в эпик: разбивать по
  приложениям отдельным заходом.
This commit is contained in:
av
2026-07-25 12:20:20 +03:00
parent 3b846536f9
commit f9a8c64377
2 changed files with 82 additions and 21 deletions
@@ -59,8 +59,14 @@ dozzle, goaccess, rssbridge, homepage.
независимо от того, поедут ли структурные задачи.
2. Где файл смешанный (compose, конфиг authelia) — вернуться и вынести секреты в
отдельные файлы, сняв `no_log` с основного: он нужен ради диффа, который сейчас
и теряется. Для authelia отдельно проверить, что из девяти секретов умеет
file-based подстановку — конфиг на тысячу строк, дифф там ценный.
и теряется. Что именно умеет каждое приложение — матрица в
[secrets-env-to-file](secrets-env-to-file.md), сверенная по исходникам. Для
authelia (конфиг на тысячу строк, дифф там самый ценный) ответ такой: пять
полей закрываются `AUTHELIA_..._FILE`, оставшиеся два — только
template-фильтром, а четыре `client_secret` штатно хранятся хэшем и тогда
вообще перестают быть секретами. Для tududi и wanderer ответа нет: они не
умеют читать секреты из файлов, и `no_log` для них — не первый шаг, а
единственный.
3. Защита от дрейфа: проверка в lefthook или CI — если шаблон ссылается на
переменную, которой нет в открытых `group_vars`/`vars`, задача, которая его
рендерит, обязана иметь `no_log`. Иначе следующее приложение заведут по