- Passphrase : via secret file ou
BASEMYAI_DB_KEYinjecté au runtime — jamais dansconfig.tomlni dans l'image Docker en clair. - Backup : sauvegarder le répertoire
.bmaiet la passphrase (perte = perte définitive). - REST : bind loopback ou derrière TLS ;
BASEMYAI_REST_API_KEYfort ; ne pas activerBASEMYAI_REST_DEV=1hors développement local. - Modèle embedding : provisioning explicite (
basemyai setup --fetch) avec vérification SHA-256 — pas d'auto-download silencieux. - Permissions Unix :
chmod 700 ~/.basemyaietchmod 600 ~/.basemyai/keysi fichier local (vérifié à l'open, ADR-034).
services:
basemyai-rest:
image: basemyai/basemyai-rest:latest
secrets:
- basemyai_db_key
- basemyai_api_key
environment:
BASEMYAI_DB_KEY_FILE: /run/secrets/basemyai_db_key
BASEMYAI_REST_API_KEY_FILE: /run/secrets/basemyai_api_key
ports:
- "127.0.0.1:7743:7743" # loopback onlybasemyai rotate-key --db /data/agent.bmai --new-key "$(cat /run/secrets/new_key)"Archiver l'ancien crypto.meta selon votre politique de rétention (voir ADR-030 §4).
Une fois le modèle en cache local, remember/recall/graphe n'ouvrent pas de
socket. Voir zero-network-after-setup.md.
Job CI : zero-network-after-setup (proxy invalide + tests locaux).