2 Commits

Author SHA1 Message Date
gitea-actions ff1f097514 release 2026.07.08-6b752bf 2026-07-08 06:05:32 +00:00
gitea-actions a8a083efd6 release 2026.07.07-d1be95f 2026-07-07 13:52:11 +00:00
4 changed files with 19 additions and 4 deletions
+5
View File
@@ -36,6 +36,11 @@ ADMIN_SAP_USER=manager
# per Default AUS und werden im Admin-UI unter „Zugriff" freigeschaltet.
MCP_ALLOWED_USERS=manager
# OAuth-Scope, den jedes Token führen MUSS (Härtung). Leer lassen: claude.ai/
# ChatGPT gewähren den mcp-Scope im Consent nicht — mit gesetztem Wert enden
# deren Tool-Calls 403.
MCP_REQUIRED_SCOPE=
# --- Host-Ports / Bind-IPs (für den Reverse Proxy) ---
MCP_HOST_PORT=8080
LOGIN_HOST_PORT=8081
+1 -1
View File
@@ -1 +1 @@
2026.07.07-24520d4
2026.07.08-6b752bf
+4
View File
@@ -165,6 +165,10 @@ services:
POSTGRES_CONNECTION: "Host=postgres;Port=5432;Database=mcp;Username=mcp;Password=${PG_PASSWORD}"
CREDS_KEY_FILE: /run/secrets/creds_key
MCP_ALLOWED_USERS: ${MCP_ALLOWED_USERS:-manager}
# Scope-Pflicht fürs Token: leer = aus (claude.ai/ChatGPT-Tokens führen den
# mcp-Scope nicht — ohne Durchreichen greift der Code-Default "mcp" und
# JEDER Tool-Call endet 403). Härtung per .env aktivierbar.
MCP_REQUIRED_SCOPE: ${MCP_REQUIRED_SCOPE:-}
secrets:
- creds_key
ports:
+9 -3
View File
@@ -90,11 +90,17 @@ ok "docker-compose.yml, hydra.yml, .env.example aktualisiert."
# --- 2. creds_key --------------------------------------------------------------
info "Prüfe secrets/creds_key ..."
mkdir -p secrets
# Schutzmodell: das VERZEICHNIS sperrt fremde Host-Nutzer aus (700). Die Datei
# selbst muss 644 sein, weil die Container sie als non-root-User "app" (uid 1654)
# über den Compose-Secret-Mount lesen — mit 600 crashen login/mcp beim Start.
chmod 700 secrets
if [ -f secrets/creds_key ]; then
ok "secrets/creds_key existiert bereits — bleibt unverändert."
chmod 644 secrets/creds_key
ok "secrets/creds_key existiert bereits — bleibt unverändert (Rechte geprüft)."
else
( umask 077; rand_b64 32 > secrets/creds_key )
ok "secrets/creds_key erzeugt (chmod 600)."
rand_b64 32 > secrets/creds_key
chmod 644 secrets/creds_key
ok "secrets/creds_key erzeugt (Verzeichnis 700, Datei 644 für Container-User)."
echo " WICHTIG: Diese Datei SICHERN. Ohne sie sind die gespeicherten SAP-Zugangsdaten unlesbar."
fi