fix(security): scrub deployment secrets from Pi child
This commit is contained in:
@@ -107,6 +107,11 @@ export function buildPiChildEnv(opts: {
|
||||
const env = { ...(opts.ambient ?? process.env), ...opts.additions };
|
||||
delete env.PI_PROVIDER_API_KEY;
|
||||
delete env.THT_SECRETS_FILE;
|
||||
delete env.THT_DWH_API_KEY;
|
||||
delete env.THT_VEC_API_KEY;
|
||||
delete env.THT_VEC_WRITE_API_KEY;
|
||||
delete env.THT_SSL_CA;
|
||||
delete env.THT_CA;
|
||||
delete env.THT_MODEL_API_KEY_FILE;
|
||||
delete env.THT_DWH_API_KEY_SECRET_FILE;
|
||||
delete env.THT_VEC_API_KEY_SECRET_FILE;
|
||||
@@ -116,6 +121,14 @@ export function buildPiChildEnv(opts: {
|
||||
delete env.THT_VECTOR_MIGRATOR_PASSWORD_SECRET_FILE;
|
||||
delete env.THT_VECTOR_READER_PASSWORD_SECRET_FILE;
|
||||
delete env.THT_VECTOR_WRITER_PASSWORD_SECRET_FILE;
|
||||
delete env.THT_VECTOR_BOOTSTRAP_PASSWORD_FILE;
|
||||
delete env.THT_VECTOR_MIGRATOR_PASSWORD_FILE;
|
||||
delete env.THT_VECTOR_READER_PASSWORD_FILE;
|
||||
delete env.THT_VECTOR_WRITER_PASSWORD_FILE;
|
||||
delete env.THT_DWH_API_KEY_FILE;
|
||||
delete env.THT_VEC_API_KEY_FILE;
|
||||
delete env.THT_VEC_WRITE_API_KEY_FILE;
|
||||
delete env.THT_SSL_CA_FILE;
|
||||
for (const name of PI_0803_CREDENTIAL_ENV_NAMES) delete env[name];
|
||||
const provider = canonicalPiProvider(opts.provider);
|
||||
if (provider && COMPOUND_PROVIDERS.has(provider)) {
|
||||
|
||||
Reference in New Issue
Block a user