Files
NewTube/docker-compose/.env.example
T
bruno 41a28dfccc
CI / build-and-test (push) Successful in 14m57s
feat(api): production-ready P0/P1 — secrets hors navigateur, clés d'API, métriques
P0
- Aucun secret servi au navigateur : /assets/config.local.js est généré par le
  serveur AVANT les montages statiques (il l'emporte sur le fichier local) et
  ne contient plus YOUTUBE_API_KEY(S) ; le fichier local n'est plus copié dans
  l'image Docker ni embarqué dans dist (angular ignore config.local.js) ;
  youtube-api.service n'appelle plus googleapis directement (fetchYouTube =
  /api/yt -> /proxy/api/yt), gardes « pas de clé => écran vide », rotation et
  carte de bans côté client supprimées ; readiness YouTube via /healthz
  (youtube.keys.count) ; messages d'erreur orientés configuration serveur.
- CORS : origines pilotées par API_ALLOWED_ORIGINS (CSV), méthode PATCH
  ajoutée (requis par /user/preferences), header X-API-Key accepté.
- Clés d'API longue durée : table api_keys (empreinte SHA-256 + préfixe
  affichable), routes GET/POST /api/keys et DELETE /api/keys/:id, jeton
  ntk_… affiché une seule fois, last_used_at à chaque usage ; X-API-Key
  accepté par authMiddleware ET authMiddlewareCookieAware.

P1
- X-Request-Id renvoyé sur chaque réponse + journal JSON structuré en prod
  (ts, reqId, method, route, status, ms).
- GET /metrics : exposition Prometheus sans dépendance (http_requests_total
  par route/code, somme+nombre de durées, uptime/mémoire ; METRICS_TOKEN
  verrouille l'accès si défini).
- Rate-limit sur /api/details (DETAILS_RATE_LIMIT, 60/min, réponse JSON) —
  /transcript avait déjà le sien.
- Version unique package.json : menu du compte, info.version de l'OpenAPI
  (+ schéma apiKeyAuth et chemins /keys / /metrics documentés).

Tests : api_coverage +7 cas « production-ready » (sentinel de fuite de clé,
X-Request-Id, /metrics, CORS PATCH, contrat/version, cycle complet des clés
d'API), suggest, transcript, flags, filters, kind — verts. Build OK.
Vérifs instance locale : config servie sans secret, /api/yt 200 avec la clé
serveur, /metrics alimenté, menu 1.0.59 et 40 cartes rendues sans clé côté
client.
2026-10-02 23:24:50 -04:00

68 lines
2.6 KiB
Bash

# Fichier d'exemple pour les variables d'environnement
# Copiez ce fichier en .env et remplissez les valeurs
# Configuration du serveur NGINX
NGINX_HOSTNAME=localhost
# Clés API pour les différents services
GEMINI_API_KEY=votre_cle_gemini_ici
YOUTUBE_API_KEY=votre_cle_youtube_ici
YOUTUBE_API_KEYS=votre_cle_youtube_ici,deuxieme_cle_youtube_ici
VIMEO_ACCESS_TOKEN=votre_token_vimeo_ici
TWITCH_CLIENT_ID=votre_client_id_twitch_ici
TWITCH_CLIENT_SECRET=votre_client_secret_twitch_ici
# TWITCH_REDIRECT_URI=http://localhost:4200/api/oauth/twitch/callback
# --- API ouverte aux clients tiers (P0/P1 production-ready) ---
# Origines autorisées en CORS (CSV) : ajouter l'URL publique de l'app pour des
# clients navigateur tiers ; les clients curl/script ne sont pas concernés.
# API_ALLOWED_ORIGINS=http://localhost:4200,http://localhost:4000,http://localhost:3000
# Si défini, /metrics exige Authorization: Bearer <valeur> (ou ?token=)
# METRICS_TOKEN=
# Appels /api/details par minute (yt-dlp, défaut 60)
# DETAILS_RATE_LIMIT=60
# Google OAuth (import abonnements + favoris YouTube, lecture seule)
# GOOGLE_CLIENT_ID=votre_client_id_google_ici
# GOOGLE_CLIENT_SECRET=votre_client_secret_google_ici
# GOOGLE_REDIRECT_URI=http://localhost:4200/api/oauth/google/callback
# Base publique pour les callbacks OAuth en Docker (UI hôte :4200, API :4000)
# OAUTH_APP_BASE_URL=http://localhost:4200
# Configuration du cache (en millisecondes)
YT_CACHE_TTL_MS=3600000 # 1 heure par défaut
# --- YouTube hybride (Steps 17-18) ---
YT_SEARCH_MODE=innertube-first
YT_SCRAPE_TTL_MS=1800000
YT_DLP_TIMEOUT_MS=20000
YT_INNERTUBE_GL=FR
YT_INNERTUBE_HL=fr
YT_TRANSCRIPT_SOURCE=innertube-first
YT_RELATED_TTL_MS=3600000
# --- YouTube hybride : InnerTube (sans clé) > scrape yt-dlp > API officielle ---
# Mode : innertube-first (défaut, 0 quota, pagination illimitée) | innertube-only
# | scrape-first | api-first | scrape-only | api-only
YT_SEARCH_MODE=innertube-first
YT_INNERTUBE_GL=FR
YT_INNERTUBE_HL=fr
# Sous-titres YouTube : innertube-first (défaut) | ytdlp-only | innertube-only
YT_TRANSCRIPT_SOURCE=innertube-first
# Cache scrape/pagination (30 min) + timeout yt-dlp
YT_SCRAPE_TTL_MS=1800000
YT_DLP_TIMEOUT_MS=20000
# Anti-ban (optionnel) : binaire explicite, cookies exportés, PO-Token, proxy sortant
# YT_DLP_PATH=/usr/local/bin/yt-dlp
# YT_COOKIES_FILE=/cookies/youtube.txt
# YT_PO_TOKEN=
# YT_EGRESS_PROXY=http://proxy:8080
# Téléchargements : providers autorisés (liste CSV) + concurrence max par user
DOWNLOAD_PROVIDERS=youtube,dailymotion,twitch,peertube,odysee,rumble
DOWNLOAD_MAX_CONCURRENT=2
# Configuration du menu (optionnel)
# BASE_MENU_CONFIG_ASSETS=assets/configuration.yml