-
M14 — Deploiement
released this
2026-09-08 17:20:23 +02:00 | 11 commits to main since this releaseJalon M14 complet : artefacts de deploiement, script de verification
des secrets et documentation d'exploitation.Composants livres :
- deploy/systemd/pronote-sync.service : unite oneshot, utilisateur
non-root, durcissement systemd (NoNewPrivileges, ProtectSystem=strict,
PrivateTmp, ProtectHome), ExecStartPre lance check_secrets.py - deploy/systemd/pronote-sync.timer : execution quotidienne a 18:00
- deploy/logrotate/pronote_sync : rotation quotidienne, 7 archives,
compress, delaycompress, droits 0640 - scripts/check_secrets.py : scanner pre-deploiement (regex prefixees,
mode --staged lisant les blobs index Git, fichiers sans extension) - docs/exploitation.md : guide d'installation, supervision, maintenance
- tests/unit/test_check_secrets.py : 9 tests (clean, literal, unquoted,
URL, staged, prefixed, short, index-vs-worktree, extensionless)
Corrections FIXME_M14 (5 constats revue + audit securite) :
- Regex \b[a-z0-9_]* pour detecter PRONOTE_PASSWORD, AI_API_KEY, etc.
- --staged lit les blobs index via git show :
- Fichiers sans extension (pronote_sync) scannes via _EXTRA_NAMES
- Secret minimum 3 caracteres (au lieu de 8)
- ContentProvider documente (Sphinx)
Validation : 636 tests, coverage 95.67%, ruff/mypy/bandit/pre-commit verts.
Revue independante APPROVED, audit securite APPROVED.Downloads
- deploy/systemd/pronote-sync.service : unite oneshot, utilisateur