Безопасные дефолты в docker-compose: пароль Postgres через env, порт 8000 закрыт, healthchecks

This commit is contained in:
2026-07-24 22:04:06 +03:00
parent 9baa58aa84
commit e7efa59c6f
+34 -9
View File
@@ -5,11 +5,19 @@ services:
image: postgres:16-alpine image: postgres:16-alpine
restart: unless-stopped restart: unless-stopped
environment: environment:
POSTGRES_USER: panel # Используйте .env (POSTGRES_PASSWORD) или docker secrets.
POSTGRES_PASSWORD: panel # Значение по умолчанию пустое — compose упадёт без env, что заставит
POSTGRES_DB: panel # явно задать пароль и не оставит дефолтные "panel:panel".
POSTGRES_USER: ${POSTGRES_USER:-panel}
POSTGRES_PASSWORD: ${POSTGRES_PASSWORD:?POSTGRES_PASSWORD is required}
POSTGRES_DB: ${POSTGRES_DB:-panel}
volumes: volumes:
- panel_db:/var/lib/postgresql/data - panel_db:/var/lib/postgresql/data
healthcheck:
test: ["CMD-SHELL", "pg_isready -U ${POSTGRES_USER:-panel} -d ${POSTGRES_DB:-panel}"]
interval: 10s
timeout: 5s
retries: 5
backend: backend:
build: ./backend build: ./backend
@@ -17,19 +25,36 @@ services:
env_file: env_file:
- ./backend/.env - ./backend/.env
environment: environment:
DATABASE_URL: postgresql://panel:panel@db:5432/panel DATABASE_URL: postgresql://${POSTGRES_USER:-panel}:${POSTGRES_PASSWORD}@db:5432/${POSTGRES_DB:-panel}
# Список доменов для CORS, через запятую. По умолчанию только localhost.
ALLOW_ORIGINS: ${ALLOW_ORIGINS:-http://localhost:5173}
depends_on: depends_on:
- db db:
ports: condition: service_healthy
- "8000:8000" # можно убрать наружу, если доступ только через frontend/nginx # Порт 8000 НЕ пробрасывается наружу — backend доступен только через nginx
# фронтенда. Если нужен прямой доступ для отладки, раскомментируйте:
# ports:
# - "127.0.0.1:8000:8000"
healthcheck:
test: ["CMD", "python", "-c", "import urllib.request; urllib.request.urlopen('http://localhost:8000/health', timeout=2)"]
interval: 15s
timeout: 5s
retries: 3
start_period: 20s
frontend: frontend:
build: ./frontend build: ./frontend
restart: unless-stopped restart: unless-stopped
depends_on: depends_on:
- backend backend:
condition: service_healthy
ports: ports:
- "5173:5173" - "${FRONTEND_PORT:-5173}:5173"
healthcheck:
test: ["CMD", "wget", "-q", "--spider", "http://localhost:5173/"]
interval: 15s
timeout: 5s
retries: 3
volumes: volumes:
panel_db: panel_db: