Compare commits
6 Commits
| Author | SHA1 | Date | |
|---|---|---|---|
| 5b8740cb93 | |||
| 4e3166e1c4 | |||
| 9425c6bd1a | |||
| 47544d1769 | |||
| b0aa55a8b7 | |||
| 3543c4a4be |
+37
-9
@@ -100,15 +100,43 @@ unset APP_PASSWORD
|
|||||||
wstanie**: usługa z kontami, ale bez klucza, nie odróżniłaby ważnej sesji od
|
wstanie**: usługa z kontami, ale bez klucza, nie odróżniłaby ważnej sesji od
|
||||||
podrobionej. Nikt go nigdy nie musi oglądać.
|
podrobionej. Nikt go nigdy nie musi oglądać.
|
||||||
|
|
||||||
> **Rotacja tego klucza wylogowuje WSZYSTKICH.** To nie usterka, tylko awaryjny
|
### ⚠️ Masz już sekret sprzed LOG-34? Dołóż klucz, nie twórz od nowa
|
||||||
> wyłącznik: gdy podejrzewasz, że ktoś przechwycił cudzą sesję, podmiana klucza
|
|
||||||
> unieważnia je wszystkie naraz.
|
Komenda wyżej zakłada sekret **od zera**. Jeśli `astrololo-auth` już istnieje,
|
||||||
>
|
merge manifestu sam klucza nie dołoży — pod zgłosi wtedy:
|
||||||
> ```bash
|
|
||||||
> kubectl -n astrololo patch secret astrololo-auth --type=json \
|
```
|
||||||
> -p="[{\"op\":\"replace\",\"path\":\"/data/SESSION_SECRET\",\"value\":\"$(openssl rand -hex 32 | base64 | tr -d '\n')\"}]"
|
Error: couldn't find key SESSION_SECRET in Secret astrololo/astrololo-auth
|
||||||
> kubectl -n astrololo rollout restart deploy/presentation
|
```
|
||||||
> ```
|
|
||||||
|
Dokładamy klucz, nie ruszając pozostałych:
|
||||||
|
|
||||||
|
```bash
|
||||||
|
kubectl -n astrololo patch secret astrololo-auth --type=merge \
|
||||||
|
-p "{\"stringData\":{\"SESSION_SECRET\":\"$(openssl rand -hex 32)\"}}"
|
||||||
|
|
||||||
|
kubectl -n astrololo rollout restart deploy/presentation
|
||||||
|
```
|
||||||
|
|
||||||
|
Sprawdzenie, że komplet kluczy jest na miejscu (bez pokazywania wartości):
|
||||||
|
|
||||||
|
```bash
|
||||||
|
kubectl -n astrololo get secret astrololo-auth -o jsonpath='{.data}' \
|
||||||
|
| tr ',' '\n' | grep -o '"[A-Z_]*"'
|
||||||
|
```
|
||||||
|
|
||||||
|
Oczekiwane: `APP_PASSWORD`, `INTERNAL_TOKEN`, `SESSION_SECRET`.
|
||||||
|
|
||||||
|
> `--type=merge` ze `stringData` **dokłada albo nadpisuje** i nie wymaga, żeby
|
||||||
|
> klucz wcześniej istniał — w odróżnieniu od JSON Patch z `op: replace`, który
|
||||||
|
> na brakującej ścieżce po prostu odmawia. Ta sama komenda służy więc i do
|
||||||
|
> dołożenia, i do rotacji.
|
||||||
|
|
||||||
|
### Rotacja klucza sesji
|
||||||
|
|
||||||
|
**Wylogowuje WSZYSTKICH.** To nie usterka, tylko awaryjny wyłącznik: gdy
|
||||||
|
podejrzewasz, że ktoś przechwycił cudzą sesję, podmiana klucza unieważnia je
|
||||||
|
wszystkie naraz. Komenda ta sama, co dołożenie wyżej.
|
||||||
|
|
||||||
`INTERNAL_TOKEN` jest losowany i **nikt go nigdy nie musi oglądać** — służy tylko
|
`INTERNAL_TOKEN` jest losowany i **nikt go nigdy nie musi oglądać** — służy tylko
|
||||||
usługom do rozmowy między sobą. `APP_PASSWORD` wpisujesz w przeglądarce
|
usługom do rozmowy między sobą. `APP_PASSWORD` wpisujesz w przeglądarce
|
||||||
|
|||||||
@@ -11,10 +11,10 @@ resources:
|
|||||||
- ingress.yaml # wejście po https + przekierowanie z http
|
- ingress.yaml # wejście po https + przekierowanie z http
|
||||||
images:
|
images:
|
||||||
- name: gitea.czernobog.pl/gitea/astrololo-data
|
- name: gitea.czernobog.pl/gitea/astrololo-data
|
||||||
newTag: f0d07ee8
|
newTag: 10ade555
|
||||||
- name: gitea.czernobog.pl/gitea/astrololo-logic
|
- name: gitea.czernobog.pl/gitea/astrololo-logic
|
||||||
newTag: f0d07ee8
|
newTag: 10ade555
|
||||||
- name: gitea.czernobog.pl/gitea/astrololo-render
|
- name: gitea.czernobog.pl/gitea/astrololo-render
|
||||||
newTag: latest
|
newTag: latest
|
||||||
- name: gitea.czernobog.pl/gitea/astrololo-presentation
|
- name: gitea.czernobog.pl/gitea/astrololo-presentation
|
||||||
newTag: f0d07ee8
|
newTag: 10ade555
|
||||||
|
|||||||
@@ -8,9 +8,9 @@ resources:
|
|||||||
- deploy-bot-backup.yaml
|
- deploy-bot-backup.yaml
|
||||||
images:
|
images:
|
||||||
- name: gitea.czernobog.pl/gitea/conjurer-librarian
|
- name: gitea.czernobog.pl/gitea/conjurer-librarian
|
||||||
newTag: d0c7ab61
|
newTag: fdc1fa18
|
||||||
- name: gitea.czernobog.pl/gitea/conjurer-bot
|
- name: gitea.czernobog.pl/gitea/conjurer-bot
|
||||||
newTag: d0c7ab61
|
newTag: fdc1fa18
|
||||||
# Production bot channel - only bumped when a [deploy]-tagged build appears.
|
# Production bot channel - only bumped when a [deploy]-tagged build appears.
|
||||||
# Bootstrapped to fbd1ec9f: that's the image the first [deploy] build (merge
|
# Bootstrapped to fbd1ec9f: that's the image the first [deploy] build (merge
|
||||||
# of conjurer#20) promoted to conjurer-bot-deploy. From here the image-updater
|
# of conjurer#20) promoted to conjurer-bot-deploy. From here the image-updater
|
||||||
|
|||||||
Reference in New Issue
Block a user