feat(astrololo): klucze szyfrowania lacz miedzy warstwami (PRE-16)
Domyka PRE-16 po stronie manifestow. Kod (astrololo#21) potrafi juz szyfrowac ruch miedzy warstwami AES-256-GCM; tu dokladamy klucze i wymuszenie. - astrololo-link: nowy sekret z dwoma kluczami (LINK_KEY_PRESENTATION_LOGIC, LINK_KEY_LOGIC_DATA), tworzony POZA repo jak pozostale. Osobny klucz na pare rozmowcow: przejecie klucza prezentacji nie otwiera warstwy danych. Logika bierze oba, prezentacja i dane wylacznie swoj (secretKeyRef). - LINK_ENCRYPTION_REQUIRED=true we wszystkich trzech: bez klucza pod NIE wstaje, a klient nie wysyla niczego. Fail-closed w obie strony jest celowy — usluga, ktora wstala i po cichu nie szyfruje, jest gorsza niz CrashLoop, bo awarii nie widac. README: sekcja o sekrecie astrololo-link (tworzenie, wymiana, restart calej trojki naraz) oraz uczciwa nota, ze szyfrowane sa ciala, nie naglowki — sciezka i token jada czytelnie, ale sam token bez klucza nic nie daje. Sprawdzone: kubectl kustomize + apply --dry-run=server przechodza dla obu profili. Pelna instrukcja wdrozenia: docs/wdrozenie-pre16.md w repo astrololo. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
@@ -37,6 +37,17 @@ spec:
|
||||
# nagłówek staje się furtką do ominięcia limitu.
|
||||
- name: TRUST_PROXY
|
||||
value: "true"
|
||||
# Szyfrowanie łącza między warstwami (PRE-16). OSOBNY klucz na każdą
|
||||
# parę rozmówców: przejęcie klucza prezentacji nie otwiera warstwy
|
||||
# danych, gdzie leżą całe bazy. Sekret tworzony POZA repo — patrz README.
|
||||
- name: LINK_KEY_PRESENTATION_LOGIC
|
||||
valueFrom:
|
||||
secretKeyRef: { name: astrololo-link, key: LINK_KEY_PRESENTATION_LOGIC }
|
||||
# Bez klucza usługa ma NIE wstać, a klient ma nie wysłać niczego.
|
||||
# Sam serwer broni się fail-closed, ale to za mało: klient bez klucza
|
||||
# zdążyłby wypuścić zapytanie jawnym tekstem, zanim dostanie odmowę.
|
||||
- name: LINK_ENCRYPTION_REQUIRED
|
||||
value: "true"
|
||||
resources:
|
||||
requests: { cpu: "100m", memory: "128Mi" }
|
||||
limits: { cpu: "300m", memory: "256Mi" }
|
||||
|
||||
Reference in New Issue
Block a user