feat(astroklient-demo): własny klucz podpisu sesji (LOG-34)

SESSION_SECRET w sekrecie astrololo-demo — WŁASNY, nie ten z pełnej aplikacji:
demo i produkcja nie mają powodu uznawać nawzajem swoich sesji.

W runbooku zapisana różnica wobec pełnej wersji: demo nie ma własnego wolumenu,
więc nie ma licznika sesji. Zdalne unieważnienie robi się przez DEMO_USERS —
usunięcie konta albo zmiana hasła natychmiast ubija jego otwarte sesje.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
2026-08-21 00:21:52 +02:00
parent a9ff6e1f68
commit 7e0a51878e
2 changed files with 19 additions and 1 deletions
+7
View File
@@ -53,6 +53,13 @@ spec:
secretKeyRef: { name: astrololo-link, key: LINK_KEY_PRESENTATION_LOGIC }
- name: LINK_ENCRYPTION_REQUIRED
value: "true"
# Klucz podpisu ciasteczek sesji (LOG-34). WYMAGANY — pod bez niego
# celowo nie wstaje. WŁASNY, nie ten z pełnej aplikacji: demo i produkcja
# nie mają powodu uznawać nawzajem swoich sesji, a wspólny klucz
# znaczyłby, że sesja z demo bywa ważna tam, gdzie nie powinna.
- name: SESSION_SECRET
valueFrom:
secretKeyRef: { name: astrololo-demo, key: SESSION_SECRET }
# Za Ingressem bezpośrednim rozmówcą jest pod Traefika. Bez tego limit
# liczyłby WSZYSTKICH do jednego wiadra i pierwsza osoba, która go
# wyklika, odcięłaby pozostałe.