SECURITY - PLATFORM: add staging hardening baseline
This commit is contained in:
@@ -33,7 +33,31 @@ Reverse proxy обязан прокидывать:
|
||||
|
||||
## Runtime topology
|
||||
|
||||
Staging можно собрать compose-файлом или эквивалентным deployment unit, но правила одинаковые:
|
||||
Staging baseline добавлен как пример:
|
||||
|
||||
```text
|
||||
platform/infra/docker-compose.staging.example.yml
|
||||
platform/infra/reverse-proxy/Caddyfile.staging
|
||||
platform/infra/.env.staging.example
|
||||
```
|
||||
|
||||
Запускать его нужно только после копирования `.env.staging.example` в ignored `.env.staging` и замены всех placeholder secrets:
|
||||
|
||||
```bash
|
||||
cd /Users/dcconstructions/Downloads/mnt/NODEDC/platform/infra
|
||||
./scripts/check-staging-env.sh .env.staging
|
||||
docker compose --env-file .env.staging -f docker-compose.staging.example.yml config
|
||||
docker compose --env-file .env.staging -f docker-compose.staging.example.yml up -d
|
||||
```
|
||||
|
||||
Можно проверить example compose без реальных secret так:
|
||||
|
||||
```bash
|
||||
NODEDC_STAGING_ENV_FILE=.env.staging.example \
|
||||
docker compose --env-file .env.staging.example -f docker-compose.staging.example.yml config
|
||||
```
|
||||
|
||||
Runtime правила:
|
||||
|
||||
- Authentik `server` и `worker` используют отдельный Postgres volume/network;
|
||||
- Authentik worker не монтирует `/var/run/docker.sock`;
|
||||
@@ -122,4 +146,3 @@ Rotation policy до допуска внешних пользователей:
|
||||
8. Audit сохраняет admin actions, approve/reject и hard delete.
|
||||
9. Повторный accept уже принятого invite отклоняется.
|
||||
10. Прямые backend/internal endpoints без token возвращают `401`.
|
||||
|
||||
|
||||
Reference in New Issue
Block a user