Skip to content

Explique à quoi sert le jeton de l'updater au lieu de le nommer - #27

Merged
flocom merged 1 commit into
mainfrom
claude/remove-apel-sensitive-data-73l5iu
Aug 1, 2026
Merged

Explique à quoi sert le jeton de l'updater au lieu de le nommer#27
flocom merged 1 commit into
mainfrom
claude/remove-apel-sensitive-data-73l5iu

Conversation

@flocom

@flocom flocom commented Aug 1, 2026

Copy link
Copy Markdown
Owner

Le problème

Quand l'installation immédiate n'est pas activée, l'écran affichait :

Pour l'installer sans attendre, renseignez WATCHTOWER_HTTP_API_TOKEN dans le .env du serveur.

Le message nomme une variable sans dire ce qu'elle autorise. La lecture naturelle est « il me faut un identifiant pour accéder au dépôt ou au registre » — alors que l'image est publique et se télécharge sans authentification, et que la mise à jour horaire fonctionne déjà sans ce jeton. Confusion signalée à l'usage.

Ce que le message dit maintenant

Qu'il s'agit d'un secret partagé entre le conteneur de l'application et le conteneur updater, tous deux sur la machine, qui autorise le redémarrage demandé depuis cette page — et qu'une valeur au hasard suffit, puisqu'elle n'est vérifiée que localement. La variable est toujours nommée, en <code>, mais après l'explication plutôt qu'à sa place.

Même correction dans le commentaire du .env.example, qui présentait la même ambiguïté.

Aucun changement de comportement : uniquement du texte.

Vérifications

tsc --noEmit, npm run lint et next build passent.


Generated by Claude Code

Le message affiché quand l'installation immédiate n'est pas activée se
contentait de nommer une variable : « renseignez WATCHTOWER_HTTP_API_TOKEN dans
le .env du serveur ». Rien n'indiquait ce qu'elle autorise, ce qui laisse
naturellement penser à un identifiant d'accès au dépôt ou au registre — alors
que l'image est publique et se télécharge sans authentification.

Le message dit maintenant ce que le jeton protège : un secret partagé entre le
conteneur de l'application et le conteneur updater, tous deux sur la machine,
qui autorise le redémarrage demandé depuis cette page. Il précise qu'une valeur
au hasard suffit, puisqu'elle n'est vérifiée que localement.

Même correction dans le commentaire du .env.example.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_014SfQYBU4xXTeSEHKhHQXdD
@flocom
flocom merged commit 892ece0 into main Aug 1, 2026
1 check passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants