feat: trust X-Remote-User only from the proxy (HADO_TRUSTED_PROXIES); open tailnet inbound for the agent

Co-Authored-By: Claude Fable 5.1 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01BCrwHHnGCB5XH968Nxokqw
This commit is contained in:
nikita.hohlov
2026-09-05 07:25:31 -03:00
parent 36d6af659e
commit bc82bbab19
5 changed files with 40 additions and 4 deletions

View File

@@ -6,9 +6,10 @@
# Tailscale — сайдкар в netns приложения: в тейлнете только этот стек, хост и остальные
# сервисы не затронуты. Владелец netns — app (самый стабильный), tailscale/scheduler/worker
# садятся к нему: рестарт tailscale не роняет сайт. Контейнер крутит голый tailscaled,
# логин — один раз руками: `docker compose exec tailscale tailscale up --shields-up --hostname=hado --accept-dns=false`
# логин — один раз руками: `docker compose exec tailscale tailscale up --hostname=hado --accept-dns=false`
# (печатает ссылку, ждёт; состояние в volume, дальше поднимается сам).
# --shields-up: нода ничего не принимает из тейлнета, только ходит наружу (в Home Assistant).
# Из тейлнета hado доступен как http://<ts-ip>:8080 (агент Мия → /mcp); X-Remote-User с тейлнета
# ядро не принимает — только от Caddy (HADO_TRUSTED_PROXIES), так что подделать SSO оттуда нельзя.
services:
app:
build: ./core