Files
av fbd0a66f44 backlog: secrets-env-to-file разложена по приложениям
- Шесть задач `secrets-file-*` вместо одной: outline, wakapi, authelia,
  gramps (средний), gitea, tududi (низкий, выигрыш частичный). Wanderer
  отпал — файловых секретов не умеет ни meilisearch, ни pocketbase.
- Матрица механизмов со ссылками на код уехала в
  docs/drafts/secrets-file-support.md, родитель — на кладбище.
2026-07-25 12:25:50 +03:00

1.8 KiB

wakapi: секреты из файлов

Приоритет: Средний

Сейчас в environment: прямыми значениями стоят salt паролей и пароль SMTP, а в закомментированном блоке — секрет OIDC. Wakapi 2.17.5 даёт два пути, и выбрать надо один:

  • generic _FILEloadSecretFiles() разворачивает любую переменную с таким суффиксом. Ближе к образцу miniflux, меньше движений.
  • config.yml, смонтированный в /app/config.yml — покрывает те же три поля декларативно.

Для OIDC-секрета второй путь надёжнее: renameEnvVars() режет значение по первому =, то есть секрет с base64-паддингом через env приедет битым. Там же при включении OIDC надо поправить имена переменных — в 2.17.5 разбирается WAKAPI_OIDC_PROVIDERS_0_*, а у нас закомментирован устаревший вариант, который просто молча игнорируется.

Готово, когда docker inspect контейнера wakapi не показывает ни salt, ни пароль SMTP, а дифф шаблона можно смотреть без no_log.

Механизм, версии и ссылки на код: справка по файловым секретам. Из декомпозиции secrets-env-to-file (2026-07-25).

Связано: files/wakapi, files/miniflux (образец), roles/secrets, no-secrets-in-playbook-output.