Спрятать production-секреты Docker в env #29
Reference in New Issue
Block a user
Delete Branch "fix/production-env-secrets"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Убирает DB-секреты из docker-compose.yml и COPY backend/.env из Dockerfile. Compose передаёт production-конфигурацию через backend/.env; добавлены инструкции и bump backend 0.6.7.
Блокирующее замечание: в репозитории отсутствует
.dockerignore, аDockerfile.backend:6делаетCOPY backend ./backend. Поэтому локальныйbackend/.envпопадает в build context и копируется в промежуточныеdeps/build-слои (и может остаться в build cache), несмотря на удалённыйCOPY backend/.envиз финального runner-слоя. Добавьте корневой.dockerignoreсbackend/.env(лучше исключить все env-файлы, оставив*.env.example) и проверьте сборку.docker compose configсenv_fileпроходит; Git-ignore и runtime env injection работают.Повторный полный review PR #29 после
1142a97: предыдущий блокирующий риск устранён — корневой.dockerignoreисключает**/.env/**/.env.*, поэтомуbackend/.envбольше не попадает в Docker build context; финальный runner также не копирует env-файл.docker compose config --quietпроходит,env_fileподключён, версия backend 0.6.8 согласована с CHANGELOG. Блокирующих замечаний не осталось, approve.