39 lines
2.3 KiB
Markdown
39 lines
2.3 KiB
Markdown
# Memoire coding — genere automatiquement, ne pas editer a la main
|
|
|
|
> Source de verite operationnelle : table `memory_entries` dans context-hub (SQLite + API/MCP).
|
|
> Ce fichier est une projection durable et versionnee, regeneree a chaque `record_lesson`.
|
|
> Derniere generation : 2026-08-15T13:32:05Z
|
|
|
|
## Projet: bifrost
|
|
|
|
### Contraintes
|
|
|
|
- **[coding-cst-0001]** Vérifier les dépendants actifs avant toute écriture/restart sur la DB partagée Bifrost
|
|
L'insertion directe d'une clé virtuelle dans config.db déclenche un redémarrage de Bifrost pour recharger les clés. Il est impératif de vérifier l'état des services de production dépendants (ex: backfill hermes-tt) AVANT l'opération, et non après coup.
|
|
_cree par GEMINI le 2026-08-15 13:31:55 — tags: bifrost, database, production, preflight_
|
|
|
|
|
|
## Projet: dsh
|
|
|
|
### Bonnes pratiques
|
|
|
|
- **[coding-bp-0001]** DeepSeek Harness (dsh) sidecar nginx pour loopback Host rewrite et Secure Context
|
|
dsh verrouille en dur ses endpoints privilégies (settings.*, credentials.*, llm.discoverModels) sur loopback via isTrustedApiRequest, ignorant trustedHosts. Un sidecar nginx avec TLS, Basic Auth et proxy_set_header Host localhost:3080 / Origin http://localhost:3080 débloque tous les endpoints et fournit nativement le Secure Context sans patch de code.
|
|
_cree par GEMINI le 2026-08-15 13:31:34 — tags: dsh, security, nginx, proxy, loopback_
|
|
|
|
### A ne pas reessayer
|
|
|
|
- **[coding-dnu-0001]** Ne jamais patcher le code source client dsh (patch_frontend.js)
|
|
Patcher des fichiers générés dans node_modules (comme pour crypto.randomUUID) est fragile et casse silencieusement au prochain rebuild ou mise à jour npm. Traiter toujours les contraintes navigateur et sécurité au niveau réseau via reverse proxy TLS et réécriture d'en-têtes.
|
|
_cree par GEMINI le 2026-08-15 13:31:46 — tags: dsh, docker, antipattern_
|
|
|
|
|
|
## Projet: dsh-vps
|
|
|
|
### Decisions
|
|
|
|
- **[coding-dec-0001]** Exposition DeepSeek Harness sur VPS exclusivement via Tailscale privé
|
|
L'instance dsh sur VPS doit être accessible uniquement via le réseau Tailscale privé, sans aucun sous-domaine public WAN (afin d'éviter l'indexation par Certificate Transparency logs). Un compte Linux dédié non-root et un réseau Docker isolé protègent les autres services du VPS.
|
|
_cree par GEMINI le 2026-08-15 13:32:03 — tags: vps, tailscale, security, dsh_
|
|
|