1.2 KiB
Секреты приложений через *_FILE, а не inline environment:
Приоритет: средний
miniflux сделан правильно — секреты через *_FILE + монтирование каталога
secrets :ro (files/miniflux/docker-compose.template.yml). Но outline
(DATABASE_URL с паролём, SECRET_KEY, UTILS_SECRET, OIDC secret, SMTP), wakapi
(salt, SMTP), tududi (session secret, OIDC secret, ключ LLM), gitea (SMTP),
gramps, tuwunel кладут секреты прямыми значениями в environment:. Такие
переменные читает любой член группы docker, любой процесс с доступом к
/proc/<pid>/environ, и они попадают в docker inspect. Где приложение умеет
*_FILE/конфиг-файл — постепенно перевести по образцу miniflux.
Из sec-ревью (fable, 2026-07-13). Связка с service-users-docker-group.
Связано: files/outline, files/wakapi, files/tududi, files/gitea, files/gramps, files/tuwunel, files/miniflux (образец).