部署与运维
安全
密钥和公共 HTTP 边界。
- DashScope key 使用 secret 文件,不写入源码、镜像、日志或命令参数。
- Key 一旦出现在聊天、终端记录、日志或 commit 中,立即更换。
- Milvus、etcd、MinIO、metrics 和 Attu 只绑定回环地址或私有网络。
- 公共部署配置准确的 Host 和 Origin。
- 只有直接连接来自
trusted_proxy_networks时才接受客户端 IP header。 - 把每个
session_id当作私有访问凭证。
容器内应用以 UID 10001 运行,根文件系统只读。Entrypoint 只在复制 secret 和设置指定可写 volume 的所有权时使用 root。