Les deux sites étaient servis par nginx sans aucun en-tête de sécurité : le helmet de l'API ne couvre que les réponses JSON, pas les pages HTML et JS. L'admin, qui déclenche des actions destructrices, reçoit une CSP stricte — script-src 'self' est tenable, son app.js n'utilisant aucun handler inline. Le site public reçoit une CSP plus permissive sur script/style/img, pour ne pas casser la carte, mais verrouille object-src, base-uri et frame-ancestors. pgAdmin est retiré des deux compose sur décision explicite : une interface d'administration de base exposée sur Internet, pour un usage ponctuel. - Images de base épinglées (nginx:alpine → nginx:1.27-alpine). - Utilisateur non-root pour l'api, le crawler et le geocoder. - Le geocoder ne copie plus que src/ au lieu de tout le contexte. - .dockerignore ajouté au crawler : son COPY src embarquait __pycache__. - Keepalive vers l'upstream API (proxy_http_version 1.1 + Connection ""). Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
16 lines
390 B
Docker
16 lines
390 B
Docker
FROM python:3.12-slim
|
|
|
|
WORKDIR /app
|
|
|
|
# Copier et installer les dépendances en premier (meilleur cache Docker)
|
|
COPY requirements.txt .
|
|
RUN pip install --no-cache-dir -r requirements.txt
|
|
|
|
# Copier uniquement le code de l'application
|
|
COPY src ./src
|
|
|
|
# Utilisateur non-root
|
|
RUN useradd -m -u 1000 geocoder
|
|
USER geocoder
|
|
|
|
# Le command est spécifié dans docker-compose.yml (working_dir: /app)
|