# Papra - Minimalista dokumentumtár és rendszerező # Domain: ${SUBDOMAIN}.${DOMAIN} # Database: None (file-based) # RAM: ~255M idle, ~405M anon at first-start migration (mem_limit: 768M, R-803) | Pi-compatible: Yes # # Environment variables: # DOMAIN - Your domain (e.g., demo-felhom.eu) services: papra: image: ghcr.io/papra-hq/papra:26.6.2-rootless container_name: papra restart: unless-stopped environment: # decision 47: the app's own sign-up switch — open until the box closes it after the first admin (after_setup) - AUTH_IS_REGISTRATION_ENABLED=${SIGNUP_OPEN:-true} - TZ=Europe/Budapest - APP_BASE_URL=https://${SUBDOMAIN}.${DOMAIN} - AUTH_SECRET=${AUTH_SECRET} volumes: # R-156: a csatolási pont /app/app-data, NEM /app/data. A képfájl WORKDIR-je # /app, és MINDHÁROM adatútvonal az ./app-data alá mutat (a képfájlból # kiolvasva, nem a README-ből): DATABASE_URL=file:./app-data/db/db.sqlite, # DOCUMENT_STORAGE_FILESYSTEM_ROOT=./app-data/documents, PAPRA_CONFIG_DIR=./app-data. # A /app/data könyvtár a képfájlban nem is létezik — a régi csatolás olyan # útvonalra mutatott, ahová az alkalmazás soha nem írt, így a db.sqlite a # konténer írható rétegében maradt: újratelepítéskor elveszett, a napi mentés # pedig üres könyvtárat tarolt, miközben a healthcheck végig zöld volt. # # Az alkalmazás adatútvonalainak átállítása (/app/data-ra) is járható lett # volna, de az HÁROM környezeti változó karbantartását jelentené: ha a # felsőbb projekt egy negyedik adatútvonalat vezet be, az megint csendben az # írható rétegbe szökne. A gyökér csatolása minden jelenlegi ÉS jövőbeli # adatútvonalat elkap. Ellenőrzi: scripts/check-volume-persistence.py. - papra_data:/app/app-data networks: - traefik-public deploy: resources: limits: memory: 768M healthcheck: # A papra képfájlban nincs wget és nincs curl — csak node. A korábbi wget # próba ezért soha nem futott le, a konténer véglegesen unhealthy maradt, # és a Traefik nem irányított rá forgalmat (404). test: ["CMD", "node", "-e", "const http=require('http');http.get('http://127.0.0.1:1221',r=>process.exit(r.statusCode<500?0:1)).on('error',()=>process.exit(1))"] interval: 30s timeout: 5s retries: 3 start_period: 30s labels: - "traefik.enable=true" - "traefik.http.routers.papra.rule=Host(`${SUBDOMAIN}.${DOMAIN}`)" # R-753: this app reads the LEFTMOST X-Forwarded-For entry, which a stranger writes once traefik keeps the # tunnel's chain — so its chain is removed here (it then reads traefik's X-Real-Ip or peer; never forgeable). - "traefik.http.middlewares.papra-xff.headers.customrequestheaders.X-Forwarded-For=" - "traefik.http.routers.papra.middlewares=papra-xff" - "traefik.http.routers.papra.entrypoints=websecure" - "traefik.http.routers.papra.tls=true" - "traefik.http.routers.papra.tls.certresolver=letsencrypt" - "traefik.http.services.papra.loadbalancer.server.port=1221" volumes: papra_data: networks: traefik-public: external: true