backlog: secrets-env-to-file разложена по приложениям
- Шесть задач `secrets-file-*` вместо одной: outline, wakapi, authelia, gramps (средний), gitea, tududi (низкий, выигрыш частичный). Wanderer отпал — файловых секретов не умеет ни meilisearch, ни pocketbase. - Матрица механизмов со ссылками на код уехала в docs/drafts/secrets-file-support.md, родитель — на кладбище.
This commit is contained in:
@@ -0,0 +1,24 @@
|
||||
# gitea: пароль SMTP из файла
|
||||
|
||||
**Приоритет:** Низкий
|
||||
|
||||
Единственный секрет gitea в compose — пароль SMTP. Механизм есть:
|
||||
`GITEA__mailer__PASSWD__FILE` работает для любого ключа `app.ini` начиная с 1.20,
|
||||
у нас 1.27.0.
|
||||
|
||||
Приоритет низкий из-за оговорки, которая съедает половину пользы:
|
||||
`environment-to-ini` **записывает содержимое файла в `app.ini` открытым текстом**,
|
||||
то есть пароль всё равно оседает на диске в `<data_dir>/gitea/conf/app.ini`. Это
|
||||
открытая проблема апстрима (#35316), исправления нет. Выигрыш реальный, но
|
||||
частичный — секрет уходит из `environment:`, `docker inspect` и окружения
|
||||
процесса, а с диска не уходит.
|
||||
|
||||
Готово, когда `docker inspect` контейнера gitea не показывает пароль SMTP. Что он
|
||||
остался в `app.ini` — известное ограничение, а не незакрытая часть задачи.
|
||||
|
||||
Механизм и ссылки на код:
|
||||
[справка по файловым секретам](../drafts/secrets-file-support.md).
|
||||
Из декомпозиции `secrets-env-to-file` (2026-07-25).
|
||||
|
||||
Связано: files/gitea, roles/secrets,
|
||||
[no-secrets-in-playbook-output](no-secrets-in-playbook-output.md).
|
||||
Reference in New Issue
Block a user