infra: verse la pile de la forge et neutralise son serveur OpenSSH #101

Merged
olivier merged 1 commit from lenaic/0-forge-versionnee into develop 2026-09-03 08:10:18 +00:00
Owner

La pile de la forge ne vivait que sur le serveur depuis le 31 août. Elle rejoint le dépôt, avec le correctif de la panne de ce matin.

L'incident, en deux lignes

L'image Forgejo embarque un serveur OpenSSH en plus du serveur intégré qui sert git sur 2222. Il écoute sur le port 22 du conteneur, donc, la pile tournant en network_mode: host, sur le port 22 de la machine. Il l'a pris dès l'arrêt de ssh.service ce matin à 6h31 UTC, avec ses propres clés d'hôte. Deux heures d'accès administrateur perdues, et un message client qui ne dit jamais à qui on parle.

Le correctif

Un fichier vide monté sur /etc/s6/openssh/down empêche ce service de démarrer, et survit à une recréation du conteneur puisqu'il vient de l'hôte. Déjà appliqué sur le serveur, cette demande le rend durable.

Ce que ça ne règle pas

Le réseau hôte est la cause, le fichier down est le pansement. Tant que la pile y reste, tous les ports du conteneur sont exposés sur la machine sans qu'aucune ligne ports: ne le déclare, ce qui contredit l'ENF-14. La bascule en bridge fait l'objet d'un ticket séparé, et elle est possible depuis que MinIO a démontré que le bridge fonctionne.

Aussi dans cette demande

L'entrée de journal du jour, avec les fausses pistes suivies et ce qui n'a jamais été en cause. Et le README de la pile, qui explique pourquoi un fichier vide de zéro octet est indispensable.

La pile de la forge ne vivait que sur le serveur depuis le 31 août. Elle rejoint le dépôt, avec le correctif de la panne de ce matin. ## L'incident, en deux lignes L'image Forgejo embarque un serveur OpenSSH en plus du serveur intégré qui sert git sur 2222. Il écoute sur le port 22 du conteneur, donc, la pile tournant en `network_mode: host`, sur le port 22 de la machine. Il l'a pris dès l'arrêt de `ssh.service` ce matin à 6h31 UTC, avec ses propres clés d'hôte. Deux heures d'accès administrateur perdues, et un message client qui ne dit jamais à qui on parle. ## Le correctif Un fichier vide monté sur `/etc/s6/openssh/down` empêche ce service de démarrer, et survit à une recréation du conteneur puisqu'il vient de l'hôte. Déjà appliqué sur le serveur, cette demande le rend durable. ## Ce que ça ne règle pas Le réseau hôte est la cause, le fichier `down` est le pansement. Tant que la pile y reste, tous les ports du conteneur sont exposés sur la machine sans qu'aucune ligne `ports:` ne le déclare, ce qui contredit l'ENF-14. La bascule en bridge fait l'objet d'un ticket séparé, et elle est possible depuis que MinIO a démontré que le bridge fonctionne. ## Aussi dans cette demande L'entrée de journal du jour, avec les fausses pistes suivies et ce qui n'a jamais été en cause. Et le `README` de la pile, qui explique pourquoi un fichier vide de zéro octet est indispensable.
infra: verse la pile de la forge et neutralise son serveur OpenSSH
All checks were successful
Intégration / Qualité du code Python (pull_request) Successful in 43s
Intégration / Tests unitaires et couverture (pull_request) Successful in 56s
Intégration / Dépendances du tableau de bord (pull_request) Successful in 8s
Intégration / Images épinglées par version (pull_request) Successful in 2s
Intégration / Aucun secret commité (pull_request) Successful in 2s
Intégration / Dépendances Python et inventaire applicatif (pull_request) Successful in 1m22s
c4ccb1dc6e
La pile de la forge ne vivait que sur le serveur depuis le 31 août. Elle
rejoint le dépôt, avec le correctif de la panne du jour.

L'image Forgejo embarque un serveur OpenSSH qui écoute sur le port 22 du
conteneur. En network_mode host, c'est le port 22 de la machine : il l'a
pris dès l'arrêt de ssh.service ce matin, et deux heures d'accès
administrateur ont été perdues.

Un fichier down monté sur le service s6 l'empêche de démarrer et survit à
une recréation du conteneur. Le correctif de fond, la bascule en réseau
bridge, fait l'objet d'un ticket séparé.
olivier approved these changes 2026-09-03 08:09:10 +00:00
olivier merged commit 9b82924ebf into develop 2026-09-03 08:10:18 +00:00
olivier deleted branch lenaic/0-forge-versionnee 2026-09-03 08:10:19 +00:00
gabriel approved these changes 2026-09-03 08:11:15 +00:00
Sign in to join this conversation.
No reviewers
No milestone
No project
No assignees
3 participants
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set

Reference
g2/enervision!101
No description provided.