Dashboard hinter Caddy: TLS (100 Jahre selbstsigniert) + eigene Basic-Auth auf Port 443

Stefans Entscheidung: 0.0.0.0-Bind mit unverschluesseltem Basic-Auth war nur
Testzustand. Jetzt bindet hermes-agent-dashboard wieder auf 127.0.0.1, ein
neuer Caddy-Service (network_mode: host) terminiert TLS auf 443 mit einem
manuell erzeugten selbstsignierten Zertifikat (100 Jahre Laufzeit, kein
Let's-Encrypt-Domain-Zwang) und erzwingt eine zweite, eigene Basic-Auth-Schicht
(bcrypt-Hash in CADDY_BASIC_AUTH_HASH, getrennt von Hermes' pbkdf2-Hash) -
noetig weil Hermes' eigenes Auth-Gate laut Fehlermeldung nur bei 0.0.0.0-Binds
"engagiert". README + .env.example um die Setup-Schritte (Cert-Erzeugung,
Caddy-Hash, $-Escaping-Falle) ergaenzt.
This commit is contained in:
ARIA
2026-07-19 22:07:17 +00:00
parent 24e09a46ce
commit 66bcd0dfb1
4 changed files with 169 additions and 31 deletions
+19
View File
@@ -47,6 +47,25 @@ HERMES_GID=10000
HERMES_DASHBOARD_USER=admin
HERMES_DASHBOARD_PASSWORD_HASH=
# Seit 19.07.2026, spaeter Abend: Caddy (Service "caddy" in docker-compose.yml)
# macht TLS-Termination auf Port 443 + eine EIGENE Basic-Auth-Schicht vor dem
# Dashboard (das selbst nur noch auf 127.0.0.1 bindet). Selber HERMES_DASHBOARD_USER
# wie oben, aber ein EIGENER Hash noetig — Caddy will bcrypt, Hermes' Hash ist
# pbkdf2, die Formate sind nicht austauschbar. Erzeugen (einmalig, gleiches
# Klartext-Passwort wie beim Dashboard-Hash oben verwenden, muss aber nicht):
# docker run --rm caddy:2-alpine caddy hash-password --plaintext 'DEIN-PASSWORT'
# Output hier eintragen.
#
# ACHTUNG, GLEICHE DOLLARZEICHEN-FALLE WIE OBEN: ein bcrypt-Hash sieht aus wie
# $2a$14$abcdefghijklmnopqrstuvwxyzABCDEFGHIJKLMNOPQRS
# Docker Compose interpretiert "$xyz" in .env als Variablen-Referenz und
# ersetzt still durch Leerstring ("WARN ... variable is not set"). FIX: jedes
# einzelne "$" durch "$$" ersetzen, z.B.
# $$2a$$14$$abcdefghijklmnopqrstuvwxyzABCDEFGHIJKLMNOPQRS
# Am schnellsten mit demselben sed-Trick wie beim Dashboard-Hash:
# sed -i '/^CADDY_BASIC_AUTH_HASH=/ s/\$/$$/g' .env
CADDY_BASIC_AUTH_HASH=
# Optional: NUR setzen wenn Du Hermes' EIGENEN OpenAI-kompatiblen API-Server
# aktivierst (siehe API_SERVER_HOST/API_SERVER_KEY-Kommentar im
# hermes-agent-Service in docker-compose.yml) — z.B. um einen mobilen Client