deploy: cloture rotation credentials + verrou reseau Bot Mode actif au demarrage

This commit is contained in:
bolbol
2026-08-25 20:40:00 +01:00
parent d5d6a3b629
commit f9e076fadb
+33
View File
@@ -107,3 +107,36 @@ le 25/08. `v0.20.0` = version interne du paquet Python (pyproject.toml), `2026.8
date de build encodee dans le meme identifiant, pas deux versions successives. Pas de date de build encodee dans le meme identifiant, pas deux versions successives. Pas de
nouvelle MAJ image cote hermes-agent pour l'instant -- la MAJ "interessante" evoquee par nouvelle MAJ image cote hermes-agent pour l'instant -- la MAJ "interessante" evoquee par
Nabil concerne des fonctionnalites (Browserless mode, Bot Mode), pas un bump de tag. Nabil concerne des fonctionnalites (Browserless mode, Bot Mode), pas un bump de tag.
## CLOTURE — Rotation credentials + verrou reseau Bot Mode (25/08/2026)
Suite investigation hermes-nyora (brief v3, §1) : fuite HERMES_API_TOKEN tt+perso via
inspection Portainer (filtre de caviardage defaillant sur "TOKEN"). Rotation faite le jour
meme : nouvelles `HERMES_TT_API_KEY` / `HERMES_PERSO_API_KEY` dans
`/volume1/docker/hermes-platform/.env`, 4 conteneurs (agent+workspace tt/perso) recrees,
tous healthy. nyora non concerne.
Verrou reseau applique et verifie en direct le meme jour (Claude, via
`crowdsec-firewall-bouncer` — network host + NET_ADMIN, pas besoin de sudo) : DROP du port
peer Bot Mode 8642 sur le bridge Docker partage `n8n` (nom reel du bridge sur ce NAS :
`docker-8dbc7efc`, PAS `br-<hash>` — convention Synology, a ne jamais supposer generique).
Trafic legitime workspace->agent confirme passer par le reseau dedie de chaque instance
(`getent hosts` depuis chaque workspace), donc non affecte par le verrou — verifie par test
reel (401 sur les 3, pas de timeout) apres application.
Script de reference : `/volume1/docker/hermes-platform/scripts/verrou-botmode.sh`.
Persistance au reboot : tache planifiee DSM "Verrou_Bot_Mode", declenchement au demarrage —
posee par Nabil (hors acces SSH Best0f, `synoschedtask` indisponible pour ce compte).
Incident annexe : une commande d'audit Claude a par erreur affiche la cle tt en clair dans
un resultat d'outil pendant l'investigation — cle rotee de toute facon, mentionne pour
tracabilite.
Decisions encore ouvertes (brief v3 §8, non bloquantes pour la suite) : durcissement 4.3
(bind selectif par IP dediee, necessite grep prealable des workflows n8n), activation
Tirith sur hermes-nyora pour le pilote (actuellement `security.tirith_enabled: false`),
choix roster headless (tag manuel profile.yaml vs Desktop de gestion) — a trancher pendant
la conception du cas d'usage Manager + bots specialistes (brief v3 §4.4).
Brief v3 valide et transmis a hermes-nyora par Nabil le 25/08 — prochaine etape :
rapport Phase A (Gemini/AntiGravity), audit Claude a suivre.