Förhindra att hemligheter läcker genom att hålla värden utanför delningsbara Compose-definitioner och behandla varje säkerhetskopierad eller diagnostisk export som känslig tills den har klarat en innehållsskanning.
Home Assistant behöver autentiseringsuppgifter vid körning, så ingen lokal layout gör dem osynliga för en administratör med full åtkomst till värddatorn. Det praktiska målet är snävare: att stoppa oavsiktliga incheckningar, uppladdningar till support, breda säkerhetskopior och onödig åtkomst från containrar. Kartlägg var varje värde kommer in i stacken, ersätt hårdkodade värden med en kontrollerad hemlighetskälla och testa de exporterade artefakterna utan att skriva ut själva hemligheterna.
Kartlägg varje plats där en hemlighet kan läcka
Lista API-token, databaslösenord, MQTT-autentiseringsuppgifter, webhook-URL:er, krypteringsnycklar, privata certifikat och återställningsnycklar. Anteckna för varje värde vilken komponent som använder det vid körning, lagringssökväg, filägare, om det ingår i säkerhetskopior, status i versionshanteringen, exponering i loggar och rotationsmetod. Kopiera inte värdena till inventeringen.
Hemlighetsfiler organiserar värden men är fortfarande klartext för ett konto som kan läsa värddatorn. Denna åtkomstgräns för klartext innebär att separering främst minskar oavsiktligt röjande, snarare än att den stoppar en angripare med fullständiga behörigheter.
Ett fel föreligger om ett bokstavligt värde finns i Compose YAML, i en versionshanterad miljöfil, i en konfigurationskatalog som är läsbar för många eller i en export med okänt innehåll. Stoppa delning och incheckningar tills varje exponeringsväg har en ansvarig och en åtgärd.
Separera körningshemligheter från distributionsdefinitioner
Ersätt bokstavliga värden i Compose med filbaserade hemligheter med snävt definierade behörigheter eller en annan hemlighetskälla som stöds av distributionen. Ge varje tjänst endast de värden den använder, montera dem skrivskyddade där det är möjligt och begränsa behörigheterna på värddatorn till körningsidentiteten och administratörer.
Miljövärden kan exponeras genom inspektion, processkontext eller loggar, medan filbaserad montering av hemligheter kan begränsa vilka containrar som får en autentiseringsuppgift. Lokala hemlighetsfiler kräver fortfarande behörighetskontroll.
Validera först med platshållare, granska den renderade Compose-konfigurationen för oavsiktliga bokstavliga värden, starta sedan en tjänst och bekräfta att den endast kan läsa sin tilldelade hemlighet. Rulla tillbaka om ändringen får programmet att skriva ut värden eller kräver alltför generösa katalogbehörigheter.
Kontrollera vad säkerhetskopior och supportpaket innehåller
Klassificera säkerhetskopior som innehållande autentiseringsuppgifter om motsatsen inte har bevisats. Kryptera kopior som lämnar den betrodda lagringsgränsen, förvara återställningsnycklar separat, begränsa lagringstid och åtkomst och bifoga aldrig ett fullständigt konfigurationsarkiv när ett redigerat loggutdrag räcker för att besvara supportfrågan.
Använd arbetsflödet för konfigurationsskydd för att bevara återställningsmöjligheten och samtidigt separera säker lagring från delningsbart distributionsmaterial.
Innan publicering ska du skanna filnamn och extraherad text efter kända nyckelnamn, tokenprefix, privata URL:er, e-postadresser, certifikat och exakta hashvärden för kontrollerade testmarkörer. En godkänd skanning är ett publiceringsvillkor, inte ett bevis på att ett okänt hemlighetsformat inte kan förekomma.
Rotera exponering och bevisa förebyggande åtgärder
Om ett användbart värde har hamnat i ett versionshanteringsarkiv, ärende, chatt, offentlig länk eller otillförlitlig säkerhetskopia ska du först återkalla eller rotera det. Att ta bort den synliga kopian gör inte kopior eller historik ogiltiga. Dokumentera den berörda tjänsten och rotationstidpunkten utan att spara det gamla värdet.
Skapa en ofarlig kanariehemlighet, distribuera den genom den nya vägen, skapa den normala Compose-renderingen, säkerhetskopian och diagnostikpaketet och sök sedan igenom dessa artefakter. Körningen ska få kanariehemligheten, medan delningsbara artefakter inte ska exponera den utanför den avsiktligt skyddade säkerhetskopieringsgränsen.
Avsluta när verkliga hemligheter saknas i distributionsdefinitioner och versionshanteringsarkiv, skyddade säkerhetskopior har en separat återställningsväg, artefaktskanningarna är godkända och exponerade autentiseringsuppgifter har roterats. Eskalera när en tredjepartsintegration loggar hemliga värden eller inte kan använda en snävt avgränsad hemlighetskälla utan bredare åtkomst till värddatorn.
Support och tips
Mer att läsa

Så optimerar du Immich-databasanslutningar för samtidiga containrar
Höj inte max_connections först. Mät Immich-sessionerna, summera alla containers behov, behåll utrymme för administratörsåtkomst och justera bara den flaskhals som har bevisats.

Så förhindrar du duplicerade jobb eller importer i Immich
Separera upprepade jobb från duplicerade resurser. Använd en enda kanonisk inläsningsväg, kontrollera omförsök och sökvägsändringar och testa sedan återinmatning på en liten grupp.

Så reparerar du Immich när dess databasvolym blir full
Ta aldrig bort PostgreSQL-WAL för att frigöra utrymme. Stoppa skrivningar till Immich, bevara databastillståndet, lägg till säker lagringskapacitet, återställ PostgreSQL och förhindra sedan att...

