From b748701009e09ee2587faf1b59fc244c12836e10 Mon Sep 17 00:00:00 2001 From: host Date: Sun, 2 Aug 2026 22:47:32 +0300 Subject: [PATCH] =?UTF-8?q?=D0=A0=D0=B0=D1=81=D1=88=D0=B8=D1=80=D0=B5?= =?UTF-8?q?=D0=BD=D0=B0=20=D0=B4=D0=BE=D0=BA=D1=83=D0=BC=D0=B5=D0=BD=D1=82?= =?UTF-8?q?=D0=B0=D1=86=D0=B8=D1=8F=20secure-=D0=BF=D1=80=D0=BE=D0=B5?= =?UTF-8?q?=D0=BA=D1=82=D0=B0?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit --- README.md | 43 +++++++++++++++++++++++++++++++++++++++++-- 1 file changed, 41 insertions(+), 2 deletions(-) diff --git a/README.md b/README.md index a1459fb..2780ec9 100644 --- a/README.md +++ b/README.md @@ -1,3 +1,42 @@ -# Proxmox-VPS-Panel-secure +# Proxmox VPS Panel Secure -Защищённая версия self-hosted панели для управления VM и LXC в Proxmox VE \ No newline at end of file +Защищённая переработка `Proxmox-VPS-Panel`. + +## Реализовано в базовой версии + +- запуск запрещён с демонстрационным `SECRET_KEY`; +- TLS-проверка Proxmox включена по умолчанию; +- пароли обрабатываются через Argon2id; +- access token имеет короткий срок жизни; +- CORS принимает только явно заданные origins; +- backend работает от non-root пользователя; +- backend не публикуется наружу напрямую; +- добавлены healthcheck и readiness-проверка PostgreSQL; +- добавлены security-заголовки Nginx; +- зависимости Python зафиксированы по версиям; +- конфигурация отделена от исходного кода. + +## Запуск + +```bash +cp .env.example .env +# задайте SECRET_KEY длиной не менее 32 символов, +# POSTGRES_PASSWORD, параметры Proxmox и ALLOW_ORIGINS +docker compose up -d --build +``` + +Frontend будет доступен на `http://host:5173`. Для production следует использовать HTTPS на внешнем reverse-proxy. + +## Следующие этапы переноса функциональности + +1. Перенести модели пользователей, шаблонов и инстансов. +2. Добавить Alembic-миграции. +3. Реализовать очередь провижининга и резервирование VMID. +4. Перенести Proxmox client с ожиданием и повторными попытками задач. +5. Передавать VM credentials через cloud-init, а LXC credentials — через API создания контейнера. +6. Не хранить пароли гостевых систем после однократной выдачи. +7. Добавить rate limiting, аудит и автоматические тесты. + +## Безопасность + +Не используйте `root@pam` для API-токена. Создайте отдельного Proxmox-пользователя с минимальным набором прав. Не публикуйте `.env`, не отключайте TLS-проверку и настройте резервное копирование PostgreSQL.