Files
d4rk_media/README.md
T
D4rkst3randClaude Opus 5 d33db5eb79 README: die Geheimnisse in PowerShell erzeugen
Der bisherige Befehl war Bash und lief in Windows PowerShell 5.1 nicht — dort
gibt es weder printf noch openssl. Die PowerShell-Fassung steht jetzt zuerst,
Bash daneben.

Zwei Fallen sind darin vermerkt, beide bereits hineingetreten:

  RandomNumberGenerator::Fill gibt es erst ab .NET 6; Windows PowerShell 5.1
  laeuft auf .NET Framework und kennt nur ::Create().GetBytes().

  Set-Content -Encoding utf8 schreibt in 5.1 ein BOM voran. Dann heisst die
  erste Variable nicht DB_PASSWORD, und der Stack startet mit einer fehlenden
  Angabe, deren Grund man nicht sieht. Der Inhalt ist ohnehin ASCII.

Dazu der Hinweis, dass Get-Random hier nicht taugt: es ist nicht
kryptografisch sicher, und erzeugt wird ein Token-Signaturgeheimnis.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-11 14:20:48 +02:00

4.7 KiB

d4rk_media

Der Medien-Stack: Fivemanage Lite mit MySQL und MinIO. Ein Ablageort für alle Resourcen — Fahrzeugbilder aus d4rk_photostudio, Item-Icons, Marken, was sonst noch anfällt.

Bisher liegt das auf dem Nextcloud und wird per rclone von Hand hochgeladen. Das trägt, solange ein Mensch hochlädt. Sobald ein Script es tun soll, fehlt ein Schreibweg über HTTP — und genau den bringt Lite mit, samt Token je Resource und einer Oberfläche zum Nachsehen.


Ausprobieren, bevor es auf den Server geht

0.1.0-beta.23 ist früh. Erst auf Docker Desktop:

cp .env.example .env      # und ausfüllen, siehe unten
docker compose -f docker-compose.local.yml up -d

Wenn das trägt, dasselbe auf dem Server.


Auf dem Server, über Portainer

Portainer kann einen Stack direkt aus diesem Repo ziehen:

Stacks → Add stack → Repository

Feld Wert
Repository URL https://git.d4rkst3r.de/D4rkst3r/d4rk_media
Compose path docker-compose.yml
Environment variables die vier Geheimnisse plus PUBLIC_URL

Die Werte gehören in die Stack-Variablen, nicht in eine Datei im Repo. .env steht deshalb in .gitignore.

Wie der Reverse Proxy die Dienste erreicht

Zwei Wege, und welcher gilt, hängt daran, wie dein NPM aufgesetzt ist.

A · NPM hängt im selben Docker-Netz — der saubere Weg. Kein Port muss offen sein.

fivecdn.d4rkst3r.de  ->  http://minio:9000
<oberfläche>         ->  http://lite:8080

Dafür muss NPM im Netz aus PROXY_NETWORK hängen. docker network ls zeigt die Namen, docker network inspect <name> die Mitglieder.

B · NPM erreicht die Dienste über den Host — so laufen Bot und Hub hier schon, mit http://host.docker.internal:3080. Dann braucht es offene Ports, und dafür gibt es die Ergänzung:

Compose path:  docker-compose.yml,docker-compose.hostports.yml
fivecdn.d4rkst3r.de  ->  http://host.docker.internal:9000
<oberfläche>         ->  http://host.docker.internal:8080

Die Ports sind an 127.0.0.1 gebunden, also vom Internet aus zu. Ob host.docker.internal das erreicht, hängt an der Docker-Fassung — steht in docker-compose.hostports.yml erklärt.


Die vier Geheimnisse

Sie werden erzeugt, nicht irgendwo abgeholt. Das Token für die Resourcen kommt später und woanders her: aus der laufenden Lite-Oberfläche.

PowerShell — schreibt die fertige .env:

function New-Secret([int]$n){ $b = New-Object byte[] $n; [System.Security.Cryptography.RandomNumberGenerator]::Create().GetBytes($b); ($b | ForEach-Object { $_.ToString('x2') }) -join '' }
@("DB_PASSWORD=$(New-Secret 16)","MINIO_ROOT_PASSWORD=$(New-Secret 16)","API_TOKEN_HMAC_SECRET=$(New-Secret 32)","ADMIN_PASSWORD=$(New-Secret 12)","PUBLIC_URL=https://fivecdn.d4rkst3r.de","PROXY_NETWORK=proxy") | Set-Content -Encoding ascii .env

Zwei Fallen stecken darin, beide schon hineingetreten:

  • RandomNumberGenerator::Create() und nicht ::Fill — letzteres gibt es erst ab .NET 6, Windows PowerShell 5.1 kennt es nicht.
  • -Encoding ascii und nicht utf8 — PowerShell 5.1 schreibt sonst ein BOM voran, und dann heißt die erste Variable DB_PASSWORD.
  • Get-Random wäre die naheliegende Wahl und die falsche: es ist nicht kryptografisch sicher, und hier wird ein Token-Signaturgeheimnis erzeugt.

Bash / Linux:

printf 'DB_PASSWORD=%s
MINIO_ROOT_PASSWORD=%s
API_TOKEN_HMAC_SECRET=%s
ADMIN_PASSWORD=%s
PUBLIC_URL=https://fivecdn.d4rkst3r.de
PROXY_NETWORK=proxy
'   "$(openssl rand -hex 16)" "$(openssl rand -hex 16)"   "$(openssl rand -hex 32)" "$(openssl rand -hex 12)" > .env

Was hier bewusst fehlt

ClickHouse und Jaeger. Beide stehen in der Entwicklungs-Compose des Projekts und sind für strukturiertes Logging und Tracing da. Zum Ablegen von Bildern braucht es sie nicht, und ClickHouse ist eine schwere Abhängigkeit. Nachrüsten geht jederzeit — die App findet sie über CLICKHOUSE_*.

Offene Ports in der Betriebsfassung. Nur der Reverse Proxy spricht mit der App; Datenbank und MinIO bleiben im internen Netz. Die Entwicklungs-Compose des Projekts macht 5432, 9000, 16686 und mehr auf — dort in Ordnung, hier nicht.


Herkunft

Zusammengestellt aus fivemanage/lite: dessen README.md, deployments/docker-compose.yml (Entwicklung, ohne die App) und deployments/docker-compose.test.yml (zeigt die App-Verdrahtung und dass MySQL genügt).

Nicht laufen gelassen. Rechne mit ein, zwei Anläufen — vor allem beim ersten Login und beim Bucket.