Betrieb
Sicherheit
Härtungs-Checkliste für eine private oder öffentliche Instanz.
Vor der Öffnung des Netzwerkzugriffs
- Ersetzen Sie
NASDASH_ADMIN_PASSWORD,NASDASH_VIEWER_PASSWORDundNASDASH_JWT_SECRET; - Halten Sie Secrets aus versionierten Compose-Dateien heraus;
- Aktivieren Sie HTTPS oder ein privates VPN;
- Stellen Sie den Docker-Proxy nicht im Internet bereit;
- Beschränken Sie die Berechtigungen für Proxmox und Tailscale auf den erforderlichen Lesezugriff;
- Prüfen Sie die Sichtbarkeit mit einem nur-lesenden Konto;
- Sichern Sie
/app/dataund testen Sie eine Wiederherstellung; - Aktualisieren Sie das Image regelmäßig.
Der offizielle Container führt die Anwendung mit der UID/GID 1001 aus. Bei Verwendung eines Bind-Mounts gewähren Sie diesem Benutzer Zugriff auf das Verzeichnis, ohne es global schreibbar zu machen.
Vertrauliche Daten
Integrationstokens werden in Standardantworten maskiert und in der persistenten Konfiguration verschlüsselt. Die Kontinuität der Verschlüsselung hängt von den in /app/data gespeicherten Schlüsseln und Ihren stabilen Secrets ab: Sichern Sie das gesamte Verzeichnis, nicht nur config.json.
Meldung einer Sicherheitslücke
Erstellen Sie kein öffentliches Ticket, das eine ungepatchte Sicherheitslücke, eine private IP-Adresse oder ein Secret enthält. Befolgen Sie die Sicherheitsrichtlinie für Mitwirkende.