Compare commits

...

6 Commits

Author SHA1 Message Date
argocd-image-updater 5b8740cb93 build: automatic update of astrololo
updates image gitea/astrololo-data tag '320a0ab2' to '10ade555'
updates image gitea/astrololo-logic tag '320a0ab2' to '10ade555'
updates image gitea/astrololo-presentation tag '320a0ab2' to '10ade555'
2026-08-26 14:25:52 +00:00
argocd-image-updater 4e3166e1c4 build: automatic update of astrololo
updates image gitea/astrololo-data tag '1d0ff2f7' to '320a0ab2'
updates image gitea/astrololo-logic tag '1d0ff2f7' to '320a0ab2'
updates image gitea/astrololo-presentation tag '1d0ff2f7' to '320a0ab2'
2026-08-26 09:31:26 +00:00
argocd-image-updater 9425c6bd1a build: automatic update of astrololo
updates image gitea/astrololo-data tag 'f0d07ee8' to '1d0ff2f7'
updates image gitea/astrololo-logic tag 'f0d07ee8' to '1d0ff2f7'
updates image gitea/astrololo-presentation tag 'f0d07ee8' to '1d0ff2f7'
2026-08-26 09:07:21 +00:00
gitea 47544d1769 docs(sekrety): dołożenie klucza do ISTNIEJĄCEGO sekretu, nie tylko tworzenie
Po zmergowaniu LOG-34 pody prezentacji nie wstały:
  Error: couldn't find key SESSION_SECRET in Secret astrololo/astrololo-auth

Runbook opisywał wyłącznie ścieżkę instalacji OD ZERA — SESSION_SECRET pojawiał
się tylko w komendzie `create secret`. Na działającym wdrożeniu sekret już
istnieje, a merge manifestu kluczy do niego nie dokłada; każe ich tylko szukać.

Gorzej: opisana rotacja też by tam nie zadziałała. Używała JSON Patch z
`op: replace` na /data/SESSION_SECRET, a `replace` wymaga, żeby ścieżka już
istniała — czyli jedyna komenda, po którą sięgnąłby ktoś w tej sytuacji, też
odmawia.

Teraz obie potrzeby obsługuje JEDNA komenda: `--type=merge` ze `stringData`
dokłada albo nadpisuje i nie wymaga wcześniejszego istnienia klucza. Dopisane
sprawdzenie kompletu kluczy bez pokazywania wartości oraz to samo ostrzeżenie
w runbooku demo, gdzie czeka dokładnie ta sama pułapka.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-26 09:05:28 +00:00
argocd-image-updater b0aa55a8b7 build: automatic update of conjurer
updates image gitea/conjurer-librarian tag '13d2a040' to 'fdc1fa18'
updates image gitea/conjurer-bot tag 'd0c7ab61' to 'fdc1fa18'
2026-08-24 15:45:25 +00:00
argocd-image-updater 3543c4a4be build: automatic update of conjurer
updates image gitea/conjurer-librarian tag 'd0c7ab61' to '13d2a040'
2026-08-24 15:43:21 +00:00
3 changed files with 42 additions and 14 deletions
+37 -9
View File
@@ -100,15 +100,43 @@ unset APP_PASSWORD
wstanie**: usługa z kontami, ale bez klucza, nie odróżniłaby ważnej sesji od wstanie**: usługa z kontami, ale bez klucza, nie odróżniłaby ważnej sesji od
podrobionej. Nikt go nigdy nie musi oglądać. podrobionej. Nikt go nigdy nie musi oglądać.
> **Rotacja tego klucza wylogowuje WSZYSTKICH.** To nie usterka, tylko awaryjny ### ⚠️ Masz już sekret sprzed LOG-34? Dołóż klucz, nie twórz od nowa
> wyłącznik: gdy podejrzewasz, że ktoś przechwycił cudzą sesję, podmiana klucza
> unieważnia je wszystkie naraz. Komenda wyżej zakłada sekret **od zera**. Jeśli `astrololo-auth` już istnieje,
> merge manifestu sam klucza nie dołoży — pod zgłosi wtedy:
> ```bash
> kubectl -n astrololo patch secret astrololo-auth --type=json \ ```
> -p="[{\"op\":\"replace\",\"path\":\"/data/SESSION_SECRET\",\"value\":\"$(openssl rand -hex 32 | base64 | tr -d '\n')\"}]" Error: couldn't find key SESSION_SECRET in Secret astrololo/astrololo-auth
> kubectl -n astrololo rollout restart deploy/presentation ```
> ```
Dokładamy klucz, nie ruszając pozostałych:
```bash
kubectl -n astrololo patch secret astrololo-auth --type=merge \
-p "{\"stringData\":{\"SESSION_SECRET\":\"$(openssl rand -hex 32)\"}}"
kubectl -n astrololo rollout restart deploy/presentation
```
Sprawdzenie, że komplet kluczy jest na miejscu (bez pokazywania wartości):
```bash
kubectl -n astrololo get secret astrololo-auth -o jsonpath='{.data}' \
| tr ',' '\n' | grep -o '"[A-Z_]*"'
```
Oczekiwane: `APP_PASSWORD`, `INTERNAL_TOKEN`, `SESSION_SECRET`.
> `--type=merge` ze `stringData` **dokłada albo nadpisuje** i nie wymaga, żeby
> klucz wcześniej istniał — w odróżnieniu od JSON Patch z `op: replace`, który
> na brakującej ścieżce po prostu odmawia. Ta sama komenda służy więc i do
> dołożenia, i do rotacji.
### Rotacja klucza sesji
**Wylogowuje WSZYSTKICH.** To nie usterka, tylko awaryjny wyłącznik: gdy
podejrzewasz, że ktoś przechwycił cudzą sesję, podmiana klucza unieważnia je
wszystkie naraz. Komenda ta sama, co dołożenie wyżej.
`INTERNAL_TOKEN` jest losowany i **nikt go nigdy nie musi oglądać** — służy tylko `INTERNAL_TOKEN` jest losowany i **nikt go nigdy nie musi oglądać** — służy tylko
usługom do rozmowy między sobą. `APP_PASSWORD` wpisujesz w przeglądarce usługom do rozmowy między sobą. `APP_PASSWORD` wpisujesz w przeglądarce
+3 -3
View File
@@ -11,10 +11,10 @@ resources:
- ingress.yaml # wejście po https + przekierowanie z http - ingress.yaml # wejście po https + przekierowanie z http
images: images:
- name: gitea.czernobog.pl/gitea/astrololo-data - name: gitea.czernobog.pl/gitea/astrololo-data
newTag: f0d07ee8 newTag: 10ade555
- name: gitea.czernobog.pl/gitea/astrololo-logic - name: gitea.czernobog.pl/gitea/astrololo-logic
newTag: f0d07ee8 newTag: 10ade555
- name: gitea.czernobog.pl/gitea/astrololo-render - name: gitea.czernobog.pl/gitea/astrololo-render
newTag: latest newTag: latest
- name: gitea.czernobog.pl/gitea/astrololo-presentation - name: gitea.czernobog.pl/gitea/astrololo-presentation
newTag: f0d07ee8 newTag: 10ade555
+2 -2
View File
@@ -8,9 +8,9 @@ resources:
- deploy-bot-backup.yaml - deploy-bot-backup.yaml
images: images:
- name: gitea.czernobog.pl/gitea/conjurer-librarian - name: gitea.czernobog.pl/gitea/conjurer-librarian
newTag: d0c7ab61 newTag: fdc1fa18
- name: gitea.czernobog.pl/gitea/conjurer-bot - name: gitea.czernobog.pl/gitea/conjurer-bot
newTag: d0c7ab61 newTag: fdc1fa18
# Production bot channel - only bumped when a [deploy]-tagged build appears. # Production bot channel - only bumped when a [deploy]-tagged build appears.
# Bootstrapped to fbd1ec9f: that's the image the first [deploy] build (merge # Bootstrapped to fbd1ec9f: that's the image the first [deploy] build (merge
# of conjurer#20) promoted to conjurer-bot-deploy. From here the image-updater # of conjurer#20) promoted to conjurer-bot-deploy. From here the image-updater