Dashboard und Metriken standardmäßig von außen erreichbar
Port 8080 wird in podman-compose.yml und in der Quadlet-Einheit auf allen Interfaces veröffentlicht statt nur auf dem Loopback. Die Endpunkte sind ausschließlich lesend – über HTTP lässt sich weder handeln noch etwas konfigurieren –, aber sie sind nicht authentifiziert: Kontostand, offene Positionen und die Trade-Historie sieht jeder, der den Port erreicht. Das README nennt deshalb jetzt Reverse Proxy und Firewall als Absicherung, den einzeiligen Weg zurück zu rein lokalem Zugriff sowie server.enabled: false zum vollständigen Abschalten. Geprüft im laufenden Container über die Nicht-Loopback-Adresse des Hosts: /health, / , /status und /metrics antworten.
This commit is contained in:
+6
-1
@@ -20,7 +20,12 @@ services:
|
||||
command: ["run", "--config", "/config/config.yaml"]
|
||||
|
||||
ports:
|
||||
- "127.0.0.1:8080:8080" # Dashboard nur lokal erreichbar
|
||||
# Dashboard und Metriken sind von außen erreichbar (alle Interfaces).
|
||||
# Die Endpunkte sind lesend, aber unauthentifiziert – sie zeigen Kontostand,
|
||||
# Positionen und Trade-Historie. Nur in vertrauenswürdigen Netzen so betreiben,
|
||||
# sonst einen Reverse Proxy mit Authentifizierung davorsetzen.
|
||||
# Wieder auf rein lokalen Zugriff begrenzen: "127.0.0.1:8080:8080"
|
||||
- "8080:8080"
|
||||
|
||||
volumes:
|
||||
- ./config:/config:ro,Z # Konfiguration schreibgeschützt hineinreichen
|
||||
|
||||
Reference in New Issue
Block a user