Files
pet-project-server/docs/backlog/secrets-env-to-file.md
T

1.2 KiB
Raw Blame History

Секреты приложений через *_FILE, а не inline environment:

Приоритет: средний

miniflux сделан правильно — секреты через *_FILE + монтирование каталога secrets :ro (files/miniflux/docker-compose.template.yml). Но outline (DATABASE_URL с паролём, SECRET_KEY, UTILS_SECRET, OIDC secret, SMTP), wakapi (salt, SMTP), tududi (session secret, OIDC secret, ключ LLM), gitea (SMTP), gramps, tuwunel кладут секреты прямыми значениями в environment:. Такие переменные читает любой член группы docker, любой процесс с доступом к /proc/<pid>/environ, и они попадают в docker inspect. Где приложение умеет *_FILE/конфиг-файл — постепенно перевести по образцу miniflux.

Из sec-ревью (fable, 2026-07-13). Связка с service-users-docker-group.

Связано: files/outline, files/wakapi, files/tududi, files/gitea, files/gramps, files/tuwunel, files/miniflux (образец).