deploy: cloture rotation credentials + verrou reseau Bot Mode actif au demarrage
This commit is contained in:
@@ -107,3 +107,36 @@ le 25/08. `v0.20.0` = version interne du paquet Python (pyproject.toml), `2026.8
|
|||||||
date de build encodee dans le meme identifiant, pas deux versions successives. Pas de
|
date de build encodee dans le meme identifiant, pas deux versions successives. Pas de
|
||||||
nouvelle MAJ image cote hermes-agent pour l'instant -- la MAJ "interessante" evoquee par
|
nouvelle MAJ image cote hermes-agent pour l'instant -- la MAJ "interessante" evoquee par
|
||||||
Nabil concerne des fonctionnalites (Browserless mode, Bot Mode), pas un bump de tag.
|
Nabil concerne des fonctionnalites (Browserless mode, Bot Mode), pas un bump de tag.
|
||||||
|
|
||||||
|
## CLOTURE — Rotation credentials + verrou reseau Bot Mode (25/08/2026)
|
||||||
|
|
||||||
|
Suite investigation hermes-nyora (brief v3, §1) : fuite HERMES_API_TOKEN tt+perso via
|
||||||
|
inspection Portainer (filtre de caviardage defaillant sur "TOKEN"). Rotation faite le jour
|
||||||
|
meme : nouvelles `HERMES_TT_API_KEY` / `HERMES_PERSO_API_KEY` dans
|
||||||
|
`/volume1/docker/hermes-platform/.env`, 4 conteneurs (agent+workspace tt/perso) recrees,
|
||||||
|
tous healthy. nyora non concerne.
|
||||||
|
|
||||||
|
Verrou reseau applique et verifie en direct le meme jour (Claude, via
|
||||||
|
`crowdsec-firewall-bouncer` — network host + NET_ADMIN, pas besoin de sudo) : DROP du port
|
||||||
|
peer Bot Mode 8642 sur le bridge Docker partage `n8n` (nom reel du bridge sur ce NAS :
|
||||||
|
`docker-8dbc7efc`, PAS `br-<hash>` — convention Synology, a ne jamais supposer generique).
|
||||||
|
Trafic legitime workspace->agent confirme passer par le reseau dedie de chaque instance
|
||||||
|
(`getent hosts` depuis chaque workspace), donc non affecte par le verrou — verifie par test
|
||||||
|
reel (401 sur les 3, pas de timeout) apres application.
|
||||||
|
|
||||||
|
Script de reference : `/volume1/docker/hermes-platform/scripts/verrou-botmode.sh`.
|
||||||
|
Persistance au reboot : tache planifiee DSM "Verrou_Bot_Mode", declenchement au demarrage —
|
||||||
|
posee par Nabil (hors acces SSH Best0f, `synoschedtask` indisponible pour ce compte).
|
||||||
|
|
||||||
|
Incident annexe : une commande d'audit Claude a par erreur affiche la cle tt en clair dans
|
||||||
|
un resultat d'outil pendant l'investigation — cle rotee de toute facon, mentionne pour
|
||||||
|
tracabilite.
|
||||||
|
|
||||||
|
Decisions encore ouvertes (brief v3 §8, non bloquantes pour la suite) : durcissement 4.3
|
||||||
|
(bind selectif par IP dediee, necessite grep prealable des workflows n8n), activation
|
||||||
|
Tirith sur hermes-nyora pour le pilote (actuellement `security.tirith_enabled: false`),
|
||||||
|
choix roster headless (tag manuel profile.yaml vs Desktop de gestion) — a trancher pendant
|
||||||
|
la conception du cas d'usage Manager + bots specialistes (brief v3 §4.4).
|
||||||
|
|
||||||
|
Brief v3 valide et transmis a hermes-nyora par Nabil le 25/08 — prochaine etape :
|
||||||
|
rapport Phase A (Gemini/AntiGravity), audit Claude a suivre.
|
||||||
|
|||||||
Reference in New Issue
Block a user