diff --git a/CHANGELOG.md b/CHANGELOG.md index f3e50d3..cf33c5d 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -1,3 +1,28 @@ +## vaultwarden: registration closed by default; paperless-ngx: one worker and room for a batch (2026-09-15, R-512 / R-514 / R-515) + +No image or version change — same `vaultwarden/server:1.36.0-alpine` and paperless-ngx 2.20.15; the +templates changed. + +- **R-512 — Vaultwarden no longer lets strangers open accounts.** BIGNIGHT: `SIGNUPS_ALLOWED=true` + by default, and the page told the household to close it with a field that is read-only after + install. Measured first (2026-09-15, throwaway on scratch 9202, SMTP off exactly as a box without + app-email): with `SIGNUPS_ALLOWED=false` a stranger's `POST /identity/accounts/register` → **400**; + `POST /admin/invite` with the generated admin token → **200** with no mail needed; the invited + address registers → **200**; a second stranger after the invite → **400** + (`felhom.eu/documentation/audits/evidence-p1fixes-2026-09-15/E1-vaultwarden-spike.txt`). So the + invite-first shape needs no controller change. Default is now `false`, the select says what each + choice means, and „Első lépések" is invite-first (admin panel → invite → create account). +- **R-514 — Paperless no longer drops documents on a batch.** BIGNIGHT: 20 uploads → the worker was + OOM-killed inside 768M, 11 failed, 8 stuck, 0 consumed. Measured 2026-09-15 with + `PAPERLESS_TASK_WORKERS=1` / `THREADS_PER_WORKER=1` and no cap: **20/20 consumed**, no OOM, + `memory.peak` **783 294 464 B** — only 2.7 % under the old cap, so one worker alone was not enough. + Now 1 × 1 and `memory: 1280M` (peak × 1.5, rounded up to 256M); `mem_limit` hint 1664M. Caveat + recorded: the test PDFs carried text, so OCR on scanned images may need more — the controller's new + OOM line (controller v0.243.0) makes that visible if it happens. +- **R-515 — the Paperless card no longer says `admin / admin`.** That login never existed (the + password is generated). `default_creds` removed; first steps point at „Automatikusan generált + értékek", the gokapi wording. + ## adventurelog: photos render — the backend's own paths go to the backend (2026-09-13, R-483) The operator measured it in a browser: on his k3s install a photo uploads and renders; on demo-hp it diff --git a/templates/paperless-ngx/.felhom.yml b/templates/paperless-ngx/.felhom.yml index bc17254..7ff8e31 100644 --- a/templates/paperless-ngx/.felhom.yml +++ b/templates/paperless-ngx/.felhom.yml @@ -31,7 +31,7 @@ catalog_since: "2026-07-18" # --- Resource hints (displayed on deploy screen) --- resources: mem_request: "500M" # Expected memory usage (display hint) - mem_limit: "1152M" # Total enforced limit across all containers (768+256+128) + mem_limit: "1664M" # Total enforced limit across all containers (1280+256+128) — R-514 pi_compatible: true # Runs on Raspberry Pi 3B+ needs_hdd: true # Needs external storage for user data @@ -140,7 +140,6 @@ deploy_fields: # --- App info (info page content) --- app_info: tagline: 'Digitális irattár - szkennelés, OCR és automatikus rendszerezés' - default_creds: 'admin / admin' docs_url: 'https://docs.paperless-ngx.com/' use_cases: @@ -152,9 +151,9 @@ app_info: first_steps: - 'Nyisd meg a paperless.DOMAIN címet a böngészőben' - - 'Jelentkezz be: admin / admin' - - 'Változtasd meg azonnal a jelszót' - - 'Tölts fel egy dokumentumot a webfelületen, VAGY dobd a Fájlkezelőben (FileBrowser) az import/paperless mappába — onnan automatikusan beolvassa és OCR-rel feldolgozza' + - 'Lépj be: felhasználó "admin", a jelszó a Beállítások oldalon található (Automatikusan generált értékek)' + - 'Tölts fel egy dokumentumot a webfelületen, VAGY dobd a Fájlkezelőben (FileBrowser) az import/paperless mappába — onnan automatikusan beolvassa és OCR-rel feldolgozza. A Fájlkezelő belépése a Fájlkezelő alkalmazás oldalán található' + - 'Sok dokumentumot egyszerre is feltölthetsz: egyenként dolgozza fel őket, egy nagyobb köteg néhány percig tart' - 'Hozz létre címkéket és levelezőket az automatikus rendszerezéshez' prerequisites: diff --git a/templates/paperless-ngx/docker-compose.yml b/templates/paperless-ngx/docker-compose.yml index 7ca5904..546eec4 100644 --- a/templates/paperless-ngx/docker-compose.yml +++ b/templates/paperless-ngx/docker-compose.yml @@ -59,7 +59,10 @@ services: - PAPERLESS_ADMIN_USER=${PAPERLESS_ADMIN_USER:-} - PAPERLESS_ADMIN_PASSWORD=${PAPERLESS_ADMIN_PASSWORD:-} - PAPERLESS_CONSUMER_POLLING=30 - - PAPERLESS_TASK_WORKERS=2 + # R-514: ONE worker, one thread. Two workers were OOM-killed inside 768M by a 20-document batch + # (BIGNIGHT 2026-09-14: 11 failed, 8 stuck, 0 consumed). Measured 2026-09-15 with 1x1: 20/20 + # consumed, memory.peak 783 294 464 B; the cap below is peak x 1.5 rounded up to 256M. + - PAPERLESS_TASK_WORKERS=1 - PAPERLESS_THREADS_PER_WORKER=1 - USERMAP_UID=1000 - USERMAP_GID=1000 @@ -75,7 +78,7 @@ services: deploy: resources: limits: - memory: 768M + memory: 1280M healthcheck: test: ["CMD", "curl", "-f", "http://127.0.0.1:8000"] interval: 30s diff --git a/templates/vaultwarden/.felhom.yml b/templates/vaultwarden/.felhom.yml index 762b1d4..1ca4015 100644 --- a/templates/vaultwarden/.felhom.yml +++ b/templates/vaultwarden/.felhom.yml @@ -50,13 +50,13 @@ deploy_fields: - env_var: SIGNUPS_ALLOWED label: "Regisztráció engedélyezése" type: select - default: "true" + default: "false" options: - - value: "true" - label: "Igen – regisztráció engedélyezve" - value: "false" - label: "Nem – regisztráció lezárva" - description: "Új fiókok regisztrálásának engedélyezése. Az első fiók létrehozása után állítsd 'Nem'-re." + label: "Nem – csak meghívással (ajánlott)" + - value: "true" + label: "Igen – bárki regisztrálhat, aki ismeri a címet" + description: "Alapból lezárva: a család tagjait az admin panelen hívod meg (lásd Első lépések). Nyitott regisztrációval bárki fiókot nyithat, aki kitalálja a címet." locked_after_deploy: false # --- App info (info page content) --- @@ -72,8 +72,9 @@ app_info: - 'Biztonságos jegyzetek és bankkártya adatok tárolása' first_steps: - - 'Nyisd meg a vault.DOMAIN címet a böngészőben' - - 'Hozd létre a fiókodat erős mesterjelszóval' + - 'Nyisd meg a vault.DOMAIN/admin címet, és lépj be az admin panel tokenjével (Beállítások → Automatikusan generált értékek)' + - 'A „Users" fülön az „Invite User" mezőben hívd meg a saját és a családtagok e-mail címét — a regisztráció alapból le van zárva, csak meghívott cím nyithat fiókot' + - 'Nyisd meg a vault.DOMAIN címet, válaszd a „Create account" lehetőséget a meghívott címmel, és adj meg erős mesterjelszót' - 'Telepítsd a Bitwarden bővítményt a böngésződbe' - 'Telepítsd a Bitwarden alkalmazást a telefonodra' - 'Importáld a meglévő jelszavaidat (Chrome, Firefox, LastPass, stb.)' diff --git a/templates/vaultwarden/docker-compose.yml b/templates/vaultwarden/docker-compose.yml index ba7f8a3..94b45f4 100644 --- a/templates/vaultwarden/docker-compose.yml +++ b/templates/vaultwarden/docker-compose.yml @@ -24,7 +24,10 @@ services: restart: unless-stopped environment: - DOMAIN=https://${SUBDOMAIN}.${DOMAIN} - - SIGNUPS_ALLOWED=${SIGNUPS_ALLOWED:-true} + # R-512: registration is CLOSED by default. A stranger who guesses vault. must not be able to + # open an account. The household is invited from the admin panel; measured 2026-09-15 on + # 1.36.0-alpine with SMTP off: stranger register 400, admin invite 200, invited register 200. + - SIGNUPS_ALLOWED=${SIGNUPS_ALLOWED:-false} - ADMIN_TOKEN=${ADMIN_TOKEN:-} - WEBSOCKET_ENABLED=true - TZ=Europe/Budapest