Les deux sites étaient servis par nginx sans aucun en-tête de sécurité : le helmet de l'API ne couvre que les réponses JSON, pas les pages HTML et JS. L'admin, qui déclenche des actions destructrices, reçoit une CSP stricte — script-src 'self' est tenable, son app.js n'utilisant aucun handler inline. Le site public reçoit une CSP plus permissive sur script/style/img, pour ne pas casser la carte, mais verrouille object-src, base-uri et frame-ancestors. pgAdmin est retiré des deux compose sur décision explicite : une interface d'administration de base exposée sur Internet, pour un usage ponctuel. - Images de base épinglées (nginx:alpine → nginx:1.27-alpine). - Utilisateur non-root pour l'api, le crawler et le geocoder. - Le geocoder ne copie plus que src/ au lieu de tout le contexte. - .dockerignore ajouté au crawler : son COPY src embarquait __pycache__. - Keepalive vers l'upstream API (proxy_http_version 1.1 + Connection ""). Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
43 lines
1.6 KiB
Text
43 lines
1.6 KiB
Text
# ------------------------------------------------------------------
|
|
# Base de données (gérée séparément par Coolify, standalone)
|
|
# ------------------------------------------------------------------
|
|
DATABASE_URL=postgresql://bm:PASSWORD@HOST:5432/bm
|
|
|
|
# ------------------------------------------------------------------
|
|
# API — authentification
|
|
# ------------------------------------------------------------------
|
|
# Jeton Bearer des endpoints d'import machine-à-machine (/admin/import).
|
|
BM_IMPORT_TOKEN=
|
|
|
|
# OBLIGATOIRE : secret de signature des sessions du dashboard admin.
|
|
# Minimum 32 caractères, sinon TOUTE connexion admin échoue en 500.
|
|
# openssl rand -hex 32
|
|
ADMIN_JWT_SECRET=
|
|
|
|
# Compte admin créé au démarrage s'il n'existe pas (les deux sont requis,
|
|
# sinon aucun compte n'est créé et le dashboard est inaccessible).
|
|
# Générer le hash :
|
|
# node -e "console.log(require('bcryptjs').hashSync(process.argv[1],12))" 'mon-mot-de-passe'
|
|
ADMIN_SEED_USERNAME=
|
|
ADMIN_SEED_PASSWORD_HASH=
|
|
|
|
# Origines autorisées en CORS, séparées par des virgules.
|
|
# dev : https://dev.metalfrom.eu
|
|
# prod : https://metalfrom.eu,https://www.metalfrom.eu
|
|
CORS_ORIGINS=
|
|
|
|
# ------------------------------------------------------------------
|
|
# Géocodage
|
|
# ------------------------------------------------------------------
|
|
# Fournisseur de géocodage (pipeline actuel).
|
|
GEOAPIFY_API_KEY=
|
|
|
|
# Désambiguïsation LLM des lieux que Geoapify ne résout pas.
|
|
GROQ_API_KEY=
|
|
|
|
# ------------------------------------------------------------------
|
|
# Divers
|
|
# ------------------------------------------------------------------
|
|
TZ=Europe/Paris
|
|
PUID=1001
|
|
PGID=1001
|