Skip to content

Inventari de secrets

Secret / credencialOn viuQui l’usa
R2_ACCESS_KEY_ID, R2_SECRET_ACCESS_KEYGitHub Actions del repo assetsEl pipeline que sincronitza assets a R2
R2_ENDPOINT_URL, R2_BUCKET_NAMEGitHub Actions del repo assetsConfiguració de rclone al runner
Remot r2 de rcloneConfig local de qui publica geodata (~/.config/rclone/rclone.conf)Pujada manual del mapa a shared/maps/
Variables d’entorn dels serveisPanell de Coolify (mai al repo)web-app, api, etc. en runtime
API key de ResendEntorn del servei api a CoolifyEnviament del formulari de contacte
Auth del broker MQTTConfig del servei a CoolifyClients que publiquen/subscriuen
Claus SSH de nabuLocal de l’operador / HetznerAccés al servidor
  • Els secrets mai van al repositori — ni en clar ni a .env versionat. Els .env.example només llisten els noms.
  • Les claus d’R2 es generen scoped al bucket ediacarastudio-assets, amb permís Object Read & Write, des de Cloudflare → R2 → Manage API tokens.
  • Rotació: si una clau es filtra, es regenera al proveïdor i s’actualitza al seu magatzem (GitHub Actions secrets / Coolify env). No cal tocar codi.