deploy: cloture rotation credentials + verrou reseau Bot Mode actif au demarrage
This commit is contained in:
@@ -107,3 +107,36 @@ le 25/08. `v0.20.0` = version interne du paquet Python (pyproject.toml), `2026.8
|
||||
date de build encodee dans le meme identifiant, pas deux versions successives. Pas de
|
||||
nouvelle MAJ image cote hermes-agent pour l'instant -- la MAJ "interessante" evoquee par
|
||||
Nabil concerne des fonctionnalites (Browserless mode, Bot Mode), pas un bump de tag.
|
||||
|
||||
## CLOTURE — Rotation credentials + verrou reseau Bot Mode (25/08/2026)
|
||||
|
||||
Suite investigation hermes-nyora (brief v3, §1) : fuite HERMES_API_TOKEN tt+perso via
|
||||
inspection Portainer (filtre de caviardage defaillant sur "TOKEN"). Rotation faite le jour
|
||||
meme : nouvelles `HERMES_TT_API_KEY` / `HERMES_PERSO_API_KEY` dans
|
||||
`/volume1/docker/hermes-platform/.env`, 4 conteneurs (agent+workspace tt/perso) recrees,
|
||||
tous healthy. nyora non concerne.
|
||||
|
||||
Verrou reseau applique et verifie en direct le meme jour (Claude, via
|
||||
`crowdsec-firewall-bouncer` — network host + NET_ADMIN, pas besoin de sudo) : DROP du port
|
||||
peer Bot Mode 8642 sur le bridge Docker partage `n8n` (nom reel du bridge sur ce NAS :
|
||||
`docker-8dbc7efc`, PAS `br-<hash>` — convention Synology, a ne jamais supposer generique).
|
||||
Trafic legitime workspace->agent confirme passer par le reseau dedie de chaque instance
|
||||
(`getent hosts` depuis chaque workspace), donc non affecte par le verrou — verifie par test
|
||||
reel (401 sur les 3, pas de timeout) apres application.
|
||||
|
||||
Script de reference : `/volume1/docker/hermes-platform/scripts/verrou-botmode.sh`.
|
||||
Persistance au reboot : tache planifiee DSM "Verrou_Bot_Mode", declenchement au demarrage —
|
||||
posee par Nabil (hors acces SSH Best0f, `synoschedtask` indisponible pour ce compte).
|
||||
|
||||
Incident annexe : une commande d'audit Claude a par erreur affiche la cle tt en clair dans
|
||||
un resultat d'outil pendant l'investigation — cle rotee de toute facon, mentionne pour
|
||||
tracabilite.
|
||||
|
||||
Decisions encore ouvertes (brief v3 §8, non bloquantes pour la suite) : durcissement 4.3
|
||||
(bind selectif par IP dediee, necessite grep prealable des workflows n8n), activation
|
||||
Tirith sur hermes-nyora pour le pilote (actuellement `security.tirith_enabled: false`),
|
||||
choix roster headless (tag manuel profile.yaml vs Desktop de gestion) — a trancher pendant
|
||||
la conception du cas d'usage Manager + bots specialistes (brief v3 §4.4).
|
||||
|
||||
Brief v3 valide et transmis a hermes-nyora par Nabil le 25/08 — prochaine etape :
|
||||
rapport Phase A (Gemini/AntiGravity), audit Claude a suivre.
|
||||
|
||||
Reference in New Issue
Block a user