Betrieb

Sicherheit

Härtungs-Checkliste für eine private oder öffentliche Instanz.

Vor der Öffnung des Netzwerkzugriffs

  • Ersetzen Sie NASDASH_ADMIN_PASSWORD, NASDASH_VIEWER_PASSWORD und NASDASH_JWT_SECRET;
  • Halten Sie Secrets aus versionierten Compose-Dateien heraus;
  • Aktivieren Sie HTTPS oder ein privates VPN;
  • Stellen Sie den Docker-Proxy nicht im Internet bereit;
  • Beschränken Sie die Berechtigungen für Proxmox und Tailscale auf den erforderlichen Lesezugriff;
  • Prüfen Sie die Sichtbarkeit mit einem nur-lesenden Konto;
  • Sichern Sie /app/data und testen Sie eine Wiederherstellung;
  • Aktualisieren Sie das Image regelmäßig.

Der offizielle Container führt die Anwendung mit der UID/GID 1001 aus. Bei Verwendung eines Bind-Mounts gewähren Sie diesem Benutzer Zugriff auf das Verzeichnis, ohne es global schreibbar zu machen.

Vertrauliche Daten

Integrationstokens werden in Standardantworten maskiert und in der persistenten Konfiguration verschlüsselt. Die Kontinuität der Verschlüsselung hängt von den in /app/data gespeicherten Schlüsseln und Ihren stabilen Secrets ab: Sichern Sie das gesamte Verzeichnis, nicht nur config.json.

Meldung einer Sicherheitslücke

Erstellen Sie kein öffentliches Ticket, das eine ungepatchte Sicherheitslücke, eine private IP-Adresse oder ein Secret enthält. Befolgen Sie die Sicherheitsrichtlinie für Mitwirkende.