Files
pet-project-server/docs/backlog/secrets-file-wakapi.md
T
av fbd0a66f44 backlog: secrets-env-to-file разложена по приложениям
- Шесть задач `secrets-file-*` вместо одной: outline, wakapi, authelia,
  gramps (средний), gitea, tududi (низкий, выигрыш частичный). Wanderer
  отпал — файловых секретов не умеет ни meilisearch, ни pocketbase.
- Матрица механизмов со ссылками на код уехала в
  docs/drafts/secrets-file-support.md, родитель — на кладбище.
2026-07-25 12:25:50 +03:00

29 lines
1.8 KiB
Markdown

# wakapi: секреты из файлов
**Приоритет:** Средний
Сейчас в `environment:` прямыми значениями стоят salt паролей и пароль SMTP,
а в закомментированном блоке — секрет OIDC. Wakapi `2.17.5` даёт два пути, и
выбрать надо один:
- **generic `_FILE`** — `loadSecretFiles()` разворачивает любую переменную с
таким суффиксом. Ближе к образцу miniflux, меньше движений.
- **`config.yml`**, смонтированный в `/app/config.yml` — покрывает те же три
поля декларативно.
Для OIDC-секрета второй путь надёжнее: `renameEnvVars()` режет значение по
первому `=`, то есть секрет с base64-паддингом через env приедет битым. Там же
при включении OIDC надо поправить имена переменных — в 2.17.5 разбирается
`WAKAPI_OIDC_PROVIDERS_0_*`, а у нас закомментирован устаревший вариант, который
просто молча игнорируется.
Готово, когда `docker inspect` контейнера wakapi не показывает ни salt, ни пароль
SMTP, а дифф шаблона можно смотреть без `no_log`.
Механизм, версии и ссылки на код:
[справка по файловым секретам](../drafts/secrets-file-support.md).
Из декомпозиции `secrets-env-to-file` (2026-07-25).
Связано: files/wakapi, files/miniflux (образец), roles/secrets,
[no-secrets-in-playbook-output](no-secrets-in-playbook-output.md).