Embedding-Endpunkt absichern und deploybar machen #10

Closed
opened 2026-08-10 13:40:05 +02:00 by zwuge · 1 comment
Owner

Question

Wie werden HTTPS, Bearer-Token, Client-Allowlist/Firewall, Secret-Bereitstellung, Logging ohne Textinhalte und der Deployment-/Rollback-Rahmen für den Spark-Endpunkt konkret festgelegt?

Parent map: Wayfinder: Embedding-Schnittstelle neben Qwen im DGX Spark

Starting assumptions

Die bestätigten Wayfinder-Empfehlungen gelten als Ausgangspunkt: separater Dienst neben Qwen, nomic zuerst, kleiner /embed-Vertrag, Sicherheits- und Live-Verifikationsziel.

## Question Wie werden HTTPS, Bearer-Token, Client-Allowlist/Firewall, Secret-Bereitstellung, Logging ohne Textinhalte und der Deployment-/Rollback-Rahmen für den Spark-Endpunkt konkret festgelegt? Parent map: [Wayfinder: Embedding-Schnittstelle neben Qwen im DGX Spark](https://git.platz-consulting.de/zwuge/dgx-spark/issues/6) ## Starting assumptions Die bestätigten Wayfinder-Empfehlungen gelten als Ausgangspunkt: separater Dienst neben Qwen, nomic zuerst, kleiner /embed-Vertrag, Sicherheits- und Live-Verifikationsziel.
zwuge self-assigned this 2026-08-10 15:25:54 +02:00
Author
Owner

Resolution

Der Spark-Embedding-Service wird mit folgender Sicherheits- und Deployment-Grenze betrieben:

  • HTTPS wird in der ersten Version direkt durch den Uvicorn-Service terminiert; Zertifikat und privater Schlüssel liegen außerhalb des Git-Repos.
  • Der Bearer-Token wird aus einer restriktiv geschützten Datei unter /etc/embedding-service/ geladen; niemals als CLI-Argument, im Git, in Logs oder in Testausgaben.
  • Die Firewall erlaubt den Embedding-Port ausschließlich für die Quell-IP des secondbrain-mcp-Clients; andere LAN-Clients werden verworfen.
  • Das Logging enthält nur Zeitpunkt, Request-/Textanzahl, Größenklasse, Modellrevision, Dauer und Status. Kein Request-Body, kein Notiz-/Querytext und kein Token.
  • Deployment erfolgt versioniert mit Health-/Contract-Test und kontrolliertem Neustart.
  • Modell- oder Servicewechsel werden nicht automatisch durchgeführt; Rollback erfolgt explizit auf die vorherige Version.

Die Firewall-, Zertifikats- und Deployment-Ausführung bleibt ein späterer freizugebender Betriebsnachweis; diese Resolution legt die Zielgrenze und den Nachweisrahmen fest.

## Resolution Der Spark-Embedding-Service wird mit folgender Sicherheits- und Deployment-Grenze betrieben: - HTTPS wird in der ersten Version direkt durch den Uvicorn-Service terminiert; Zertifikat und privater Schlüssel liegen außerhalb des Git-Repos. - Der Bearer-Token wird aus einer restriktiv geschützten Datei unter `/etc/embedding-service/` geladen; niemals als CLI-Argument, im Git, in Logs oder in Testausgaben. - Die Firewall erlaubt den Embedding-Port ausschließlich für die Quell-IP des `secondbrain-mcp`-Clients; andere LAN-Clients werden verworfen. - Das Logging enthält nur Zeitpunkt, Request-/Textanzahl, Größenklasse, Modellrevision, Dauer und Status. Kein Request-Body, kein Notiz-/Querytext und kein Token. - Deployment erfolgt versioniert mit Health-/Contract-Test und kontrolliertem Neustart. - Modell- oder Servicewechsel werden nicht automatisch durchgeführt; Rollback erfolgt explizit auf die vorherige Version. Die Firewall-, Zertifikats- und Deployment-Ausführung bleibt ein späterer freizugebender Betriebsnachweis; diese Resolution legt die Zielgrenze und den Nachweisrahmen fest.
zwuge closed this issue 2026-08-10 15:27:57 +02:00
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Reference
zwuge/dgx-spark#10
No description provided.