From 1aca65b8e6c28fb465695d59aca9b9fa6321f07f Mon Sep 17 00:00:00 2001 From: Jeuner <62662523+Jeuners@users.noreply.github.com> Date: Sun, 23 Aug 2026 10:41:49 +0200 Subject: [PATCH] docs: Hinweis dass LEITSTAND_HOST=0.0.0.0 alle Interfaces bindet Aus einem Security-Review: 0.0.0.0 bindet nicht nur ein VPN wie Tailscale, sondern jedes Netzwerk-Interface des Rechners - laeuft er zusaetzlich in einem normalen WLAN/LAN, ist der (passwortgeschuetzte) Leitstand auch dort erreichbar. Fuer diese Installation ist die Tailscale-Erreichbarkeit gewollt; der Hinweis dokumentiert das Verhalten fuer kuenftige Einrichtungen, die versehentlich mehr oeffnen als beabsichtigt. Alternative: die konkrete VPN-IP statt 0.0.0.0 eintragen. Co-Authored-By: Claude Sonnet 5 Claude-Session: https://claude.ai/code/session_01PuP3zfgYqhnrwyEne2ejG7 --- .env.example | 4 ++++ README.md | 7 +++++++ 2 files changed, 11 insertions(+) diff --git a/.env.example b/.env.example index 85ed85b..697351b 100644 --- a/.env.example +++ b/.env.example @@ -54,6 +54,10 @@ DECK_STAPEL="Eingang,In Bearbeitung,Rückfragen,Erledigt" # --- Leitstand (Weboberfläche) --- # 127.0.0.1 = nur dieser Rechner. 0.0.0.0 = im Netz erreichbar, dann ist # LEITSTAND_PASS Pflicht (die Seiten zeigen Patiententranskripte). +# Achtung: 0.0.0.0 bindet auf ALLE Interfaces, nicht nur ein VPN/Tailscale - +# läuft nebenher ein normales WLAN/LAN, ist der Leitstand auch dort +# erreichbar. Gezielt nur im VPN erreichbar: die konkrete VPN-IP eintragen +# statt 0.0.0.0 (z. B. die Tailscale-IP 100.x.x.x). LEITSTAND_HOST=127.0.0.1 LEITSTAND_PORT=8088 LEITSTAND_USER=praxis diff --git a/README.md b/README.md index 955ae8d..9321999 100644 --- a/README.md +++ b/README.md @@ -153,6 +153,13 @@ Rechnern der Praxis erreichbar sein, `LEITSTAND_HOST=0.0.0.0` setzen — dann is und Aufnahmen von Patienten, das darf nicht offen im Netz stehen. Der Schutz gilt auch für die Schnittstellen und die Audiodateien. +> **Wichtig zu `0.0.0.0`:** das bindet auf *alle* Netzwerk-Interfaces des +> Rechners — nicht nur auf ein VPN/Tailscale. Läuft der Rechner zusätzlich in +> einem normalen WLAN/LAN, ist der Leitstand (passwortgeschützt) auch dort +> erreichbar, nicht nur im VPN. Wer das nicht will, bindet gezielt auf die +> VPN-IP statt auf `0.0.0.0` (z. B. `LEITSTAND_HOST=100.x.x.x` bei Tailscale) +> oder blockt den Port per Firewall-Regel für alle anderen Interfaces. + Die Seite aktualisiert sich alle drei Sekunden; während man eine Karte zieht, pausiert das. Der Bearbeitungsstand liegt als `stapel.json` im jeweiligen Anrufordner, also lokal — die Übertragung nach Nextcloud-Deck kommt später.