Files
context-hub/docs/context-memory/coding.md
T

39 lines
2.3 KiB
Markdown

# Memoire coding — genere automatiquement, ne pas editer a la main
> Source de verite operationnelle : table `memory_entries` dans context-hub (SQLite + API/MCP).
> Ce fichier est une projection durable et versionnee, regeneree a chaque `record_lesson`.
> Derniere generation : 2026-08-15T13:32:05Z
## Projet: bifrost
### Contraintes
- **[coding-cst-0001]** Vérifier les dépendants actifs avant toute écriture/restart sur la DB partagée Bifrost
L'insertion directe d'une clé virtuelle dans config.db déclenche un redémarrage de Bifrost pour recharger les clés. Il est impératif de vérifier l'état des services de production dépendants (ex: backfill hermes-tt) AVANT l'opération, et non après coup.
_cree par GEMINI le 2026-08-15 13:31:55 — tags: bifrost, database, production, preflight_
## Projet: dsh
### Bonnes pratiques
- **[coding-bp-0001]** DeepSeek Harness (dsh) sidecar nginx pour loopback Host rewrite et Secure Context
dsh verrouille en dur ses endpoints privilégies (settings.*, credentials.*, llm.discoverModels) sur loopback via isTrustedApiRequest, ignorant trustedHosts. Un sidecar nginx avec TLS, Basic Auth et proxy_set_header Host localhost:3080 / Origin http://localhost:3080 débloque tous les endpoints et fournit nativement le Secure Context sans patch de code.
_cree par GEMINI le 2026-08-15 13:31:34 — tags: dsh, security, nginx, proxy, loopback_
### A ne pas reessayer
- **[coding-dnu-0001]** Ne jamais patcher le code source client dsh (patch_frontend.js)
Patcher des fichiers générés dans node_modules (comme pour crypto.randomUUID) est fragile et casse silencieusement au prochain rebuild ou mise à jour npm. Traiter toujours les contraintes navigateur et sécurité au niveau réseau via reverse proxy TLS et réécriture d'en-têtes.
_cree par GEMINI le 2026-08-15 13:31:46 — tags: dsh, docker, antipattern_
## Projet: dsh-vps
### Decisions
- **[coding-dec-0001]** Exposition DeepSeek Harness sur VPS exclusivement via Tailscale privé
L'instance dsh sur VPS doit être accessible uniquement via le réseau Tailscale privé, sans aucun sous-domaine public WAN (afin d'éviter l'indexation par Certificate Transparency logs). Un compte Linux dédié non-root et un réseau Docker isolé protègent les autres services du VPS.
_cree par GEMINI le 2026-08-15 13:32:03 — tags: vps, tailscale, security, dsh_