Dashboard und Metriken standardmäßig von außen erreichbar
Port 8080 wird in podman-compose.yml und in der Quadlet-Einheit auf allen Interfaces veröffentlicht statt nur auf dem Loopback. Die Endpunkte sind ausschließlich lesend – über HTTP lässt sich weder handeln noch etwas konfigurieren –, aber sie sind nicht authentifiziert: Kontostand, offene Positionen und die Trade-Historie sieht jeder, der den Port erreicht. Das README nennt deshalb jetzt Reverse Proxy und Firewall als Absicherung, den einzeiligen Weg zurück zu rein lokalem Zugriff sowie server.enabled: false zum vollständigen Abschalten. Geprüft im laufenden Container über die Nicht-Loopback-Adresse des Hosts: /health, / , /status und /metrics antworten.
This commit is contained in:
@@ -35,8 +35,11 @@ Environment=TRADEMIND_CONFIG=/config/config.yaml
|
||||
|
||||
Exec=run --config /config/config.yaml
|
||||
|
||||
# Dashboard/Metriken nur auf dem Loopback-Interface
|
||||
PublishPort=127.0.0.1:8080:8080
|
||||
# Dashboard und Metriken auf allen Interfaces, also von außen erreichbar.
|
||||
# Die Endpunkte sind lesend, aber unauthentifiziert – sie zeigen Kontostand, Positionen
|
||||
# und Trade-Historie. In offenen Netzen einen Reverse Proxy mit Authentifizierung
|
||||
# davorsetzen oder hier auf 127.0.0.1:8080:8080 zurückstellen.
|
||||
PublishPort=8080:8080
|
||||
|
||||
# Härtung
|
||||
NoNewPrivileges=true
|
||||
|
||||
Reference in New Issue
Block a user