The Last Spike Online / 2026. július 15.
A lokális Docker port nem azért lokális, mert annak hívjuk
A fejlesztői container port publishingját szigorítani kellett, mert egy kényelmes alapbeállítás könnyen minden hálózati interfészre kinyitja azt, amit csak a gépről akartunk elérni.
A helyzet
Docker Compose-ban a `ports` rövid szintaxisa kényelmes, de alapból nem feltétlenül csak localhoston hallgat. Fejlesztői adat, debug endpoint vagy még félkész multiplayer szolgáltatás esetén ez felesleges támadási felület. A Last Spike lokális workflow-ját ezért nem tekintettem biztonságosnak pusztán attól, hogy dev környezetnek neveztük.
A megoldási út
A portbindingokat explicit loopback címre szűkítettem, és különválasztottam azokat a szolgáltatásokat, amelyeknek tényleg hostról elérhetőnek kell lenniük. A production topológiát ettől függetlenül reverse proxy és TLS mögé tettük. A változtatást nem dokumentációs figyelmeztetésként hagytam, hanem a compose konfigurációban kényszerítettem ki.
Mi lett belőle
A fejlesztői környezet ugyanúgy kényelmesen használható maradt, de nem publikált véletlenül belső portokat a helyi hálózatra. A későbbi szolgáltatások hozzáadásánál is világos lett a szabály: egy port csak akkor kerül hostra, ha tudatosan szükség van rá.