Met en place la mécanique de gestion des secrets du dépôt : - .sops.yaml : deux périmètres séparés par acteur. Les stacks/*/secrets.env.yaml sont déchiffrables par le compte de déploiement de chioggia ET l'admin ; tout le reste par l'admin seul. Une compromission du serveur ne donne donc pas accès aux credentials OVH, qui restent gérés par pass. - .gitignore : tout .env est traité comme un accident. La configuration non sensible de chaque stack vit dans un fichier `env_file` versionné. - README : création des clés, emplacements, recettes et pièges. Les secrets sont injectés à la volée par `sops exec-env` : aucun fichier déchiffré ne touche le disque. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2.2 KiB
2.2 KiB