Inventari de secrets
On viu cada cosa
Section titled “On viu cada cosa”| Secret / credencial | On viu | Qui l’usa |
|---|---|---|
R2_ACCESS_KEY_ID, R2_SECRET_ACCESS_KEY | GitHub Actions del repo assets | El pipeline que sincronitza assets a R2 |
R2_ENDPOINT_URL, R2_BUCKET_NAME | GitHub Actions del repo assets | Configuració de rclone al runner |
Remot r2 de rclone | Config local de qui publica geodata (~/.config/rclone/rclone.conf) | Pujada manual del mapa a shared/maps/ |
| Variables d’entorn dels serveis | Panell de Coolify (mai al repo) | web-app, api, etc. en runtime |
| API key de Resend | Entorn del servei api a Coolify | Enviament del formulari de contacte |
| Auth del broker MQTT | Config del servei a Coolify | Clients que publiquen/subscriuen |
Claus SSH de nabu | Local de l’operador / Hetzner | Accés al servidor |
Principis
Section titled “Principis”- Els secrets mai van al repositori — ni en clar ni a
.envversionat. Els.env.examplenomés llisten els noms. - Les claus d’R2 es generen scoped al bucket
ediacarastudio-assets, amb permís Object Read & Write, des de Cloudflare → R2 → Manage API tokens. - Rotació: si una clau es filtra, es regenera al proveïdor i s’actualitza al seu magatzem (GitHub Actions secrets / Coolify env). No cal tocar codi.