deploy: cloture rotation credentials + verrou reseau Bot Mode actif au demarrage

This commit is contained in:
bolbol
2026-08-25 20:40:00 +01:00
parent d5d6a3b629
commit f9e076fadb
+33
View File
@@ -107,3 +107,36 @@ le 25/08. `v0.20.0` = version interne du paquet Python (pyproject.toml), `2026.8
date de build encodee dans le meme identifiant, pas deux versions successives. Pas de
nouvelle MAJ image cote hermes-agent pour l'instant -- la MAJ "interessante" evoquee par
Nabil concerne des fonctionnalites (Browserless mode, Bot Mode), pas un bump de tag.
## CLOTURE — Rotation credentials + verrou reseau Bot Mode (25/08/2026)
Suite investigation hermes-nyora (brief v3, §1) : fuite HERMES_API_TOKEN tt+perso via
inspection Portainer (filtre de caviardage defaillant sur "TOKEN"). Rotation faite le jour
meme : nouvelles `HERMES_TT_API_KEY` / `HERMES_PERSO_API_KEY` dans
`/volume1/docker/hermes-platform/.env`, 4 conteneurs (agent+workspace tt/perso) recrees,
tous healthy. nyora non concerne.
Verrou reseau applique et verifie en direct le meme jour (Claude, via
`crowdsec-firewall-bouncer` — network host + NET_ADMIN, pas besoin de sudo) : DROP du port
peer Bot Mode 8642 sur le bridge Docker partage `n8n` (nom reel du bridge sur ce NAS :
`docker-8dbc7efc`, PAS `br-<hash>` — convention Synology, a ne jamais supposer generique).
Trafic legitime workspace->agent confirme passer par le reseau dedie de chaque instance
(`getent hosts` depuis chaque workspace), donc non affecte par le verrou — verifie par test
reel (401 sur les 3, pas de timeout) apres application.
Script de reference : `/volume1/docker/hermes-platform/scripts/verrou-botmode.sh`.
Persistance au reboot : tache planifiee DSM "Verrou_Bot_Mode", declenchement au demarrage —
posee par Nabil (hors acces SSH Best0f, `synoschedtask` indisponible pour ce compte).
Incident annexe : une commande d'audit Claude a par erreur affiche la cle tt en clair dans
un resultat d'outil pendant l'investigation — cle rotee de toute facon, mentionne pour
tracabilite.
Decisions encore ouvertes (brief v3 §8, non bloquantes pour la suite) : durcissement 4.3
(bind selectif par IP dediee, necessite grep prealable des workflows n8n), activation
Tirith sur hermes-nyora pour le pilote (actuellement `security.tirith_enabled: false`),
choix roster headless (tag manuel profile.yaml vs Desktop de gestion) — a trancher pendant
la conception du cas d'usage Manager + bots specialistes (brief v3 §4.4).
Brief v3 valide et transmis a hermes-nyora par Nabil le 25/08 — prochaine etape :
rapport Phase A (Gemini/AntiGravity), audit Claude a suivre.