🚨 [P0] Secrets en clair dans docker-compose.yml #1

Closed
opened 2026-08-03 10:18:57 -04:00 by NixCyRy · 0 comments
NixCyRy commented 2026-08-03 10:18:57 -04:00 (Migrated from github.com)

Problème

Le fichier docker-compose.yml commité dans le repo contient des secrets en clair :

  • JWT_SECRET
  • SMTP_PASS

Même en repo privé, c'est une mauvaise pratique. Tout accès au repo = accès aux credentials.

Fix

  1. Déplacer les secrets vers .env (déjà dans .gitignore)
  2. Référencer via ${VARIABLE} dans docker-compose.yml
  3. Rotation du JWT_SECRET et SMTP_PASS (ils sont compromis)
  4. Ajouter un check CI qui fail si des secrets sont détectés

Fichier concerné

docker-compose.yml lignes 10-11

## Problème Le fichier `docker-compose.yml` commité dans le repo contient des secrets en clair : - `JWT_SECRET` - `SMTP_PASS` Même en repo privé, c'est une mauvaise pratique. Tout accès au repo = accès aux credentials. ## Fix 1. Déplacer les secrets vers `.env` (déjà dans `.gitignore`) 2. Référencer via `${VARIABLE}` dans docker-compose.yml 3. Rotation du JWT_SECRET et SMTP_PASS (ils sont compromis) 4. Ajouter un check CI qui fail si des secrets sont détectés ## Fichier concerné `docker-compose.yml` lignes 10-11
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set

Reference
SlopVibe-org/nutri-food#1
No description provided.