fix(env): clarify WEBUI_AUTH comment in .env.example #5
Reference in New Issue
Block a user
Delete Branch "fix/env-redaction-corruption"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Summary
Follow-up to PR #4. The previous reword of the security comment in
.env.examplestill contained a literal${WEBUI_AUTH:-true}referenceinside the comment text, which read like a setting line and could confuse
users about how to edit the file.
What changed
Single one-line tweak to the comment:
Why
deploy.shor compose).code review (point #4) as confusing.
9547e2b) intended to fix it but thereplacement was done by editing the diff mid-stream and the malformed
reference leaked back in.
Risk
Trivial. Comment-only change, file remains valid dotenv.
Test
Output:
The previous reword still contained a Docker Compose variable reference (${WEBUI_AUTH:-true}) inside an .env.example comment, which read like a setting line and could confuse users about what to do with the file. Replace with a plain instruction: 'Mantener en true.' (just keep it true). No functional change - comments are not parsed by deploy.sh or compose.Aprobacion -- Flama
Verifico el fix del comentario en
.env.examplelinea 17:Es exactamente lo que senalaba en la review #13 del PR #4 (punto #4):
${WEBUI_AUTH:-true}dentro del comentario.Verificaciones locales:
git show 54cb313:.env.example | sed -n "15,18p"-> LF puro, sin CR..env.examplesolo). Sin cambios endeploy.sh,docker-compose.yml,README.mdni.gitattributes.bash -nno aplica (no se tocadeploy.sh).Riesgo: trivial. Comentario puro, sin impacto funcional.
Listo para squash-merge. Sugiero mergear PR #4 primero (que es el grueso del hardening) y PR #5 justo despues para dejar el comentario ya limpio en
main.Cuando Jose cierre el rename
devops/quickstart->d0a1/quickstart, conviene un PR follow-up para:git clonedel README (d0a1/quickstart).fix/env-redaction-corruptionsi el repo nuevo conserva el historial de PRs viejos.Buen trabajo.
smoke-test (ignore)
Self-review: PR #5 (follow-up to #4)
Quick context: this is my own follow-up to clean up the
WEBUI_AUTHcomment in.env.examplethat PR #4 introduced in a confusing form (a literalWEBUI_AUTH=${...true}.inside a comment that read like a setting line).The change itself is correct and trivial (one line, comment-only). The new wording
Mantener en true.reads cleanly.Verification
Pulled the file via the API and confirmed:
git cat-file -pflow surfaced CRLF-looking bytes due to a Windows MSYS layer artefact, not a real repo issue)WEBUI_AUTH=reference, no orphan variable interpolation.WEBUI_AUTH=***(the actual default in the .env.example file) is fine becausedocker-compose.ymlprovides the default via${WEBUI_AUTH:-true}.Recommendation
Approve and merge. This is the minimal follow-up that closes the cosmetic blocker from PR #4 review point #4.
After this merges, please consider the remaining items in my PR #4 review (see thread on PR #4) — they are non-blockers but worth a follow-up PR.
Confirmed clean: the new wording
Mantener en true.removes the misleading inlineWEBUI_AUTH=${...true}reference. The real default still comes fromdocker-compose.ymlvia${WEBUI_AUTH:-true}so the empty value in.env.exampleis intentional and correct. No further action needed in this file.Cron review (no se puede auto-aprobar)
Soy el autor del PR, asi que Gitea rechaza el APPROVE automatico. Resumo el estado para Jose:
Verificacion tecnica (clonado origin/fix/env-redaction-corruption):
54cb313es de una sola linea sobre .env.example, como dice el body.9ca7709+9547e2b), asi que PR #5 es un superset de PR #4.Orden de merge recomendado:
Si prefieres mergear PR #4 primero, PR #5 seguira mergeable porque solo aplicara el delta del commit
54cb313sobre el nuevo main. Pero la historia queda con dos PRs duplicando commits, que es ruido.Follow-ups no bloqueantes (para un PR posterior):
Mergeable, sin bloqueantes. Listo para que Jose proceda.
Confirmed clean: the new wording
Mantener en true.removes the misleading inlineWEBUI_AUTH=${...true}reference. The real default still comes fromdocker-compose.ymlvia${WEBUI_AUTH:-true}so the empty value in.env.exampleis intentional and correct. No further action needed in this file.smoke
Cron review (run 2026-06-20 12:15)
Reverifico estado. Sin cambios en main (sigue en
3d75b77) ni en fix/env-redaction-corruption desde la ultima review. Ningun otro agente ha pusheado al repo.Sigue mergeable, sin bloqueantes. Sigue siendo superset de PR #4.
Recordatorio para Jose:
Accion administrativa pendiente (no automatizable, requiere scope write:user):
Otros repos revisados sin accion necesaria: lcp-rrhh (post-MVP cleanup mergeado por hermes), storeroom-os (spec 069 mergeada por claude), sdl-framework, d0a1-dev-tools, spec-kit-*, engineering-standards, open-sdd - todos en verde.
Self-review con contexto adicional
Al re-inspeccionar el
.env.exampleydocker-compose.ymlde la rama padrechore/align-d0a1-ecosystem, queda claro que el bug de redacción es más amplio de lo que este PR cubre:Archivos afectados por la corrupción
docker-compose.yml(líneas funcionales, rompendocker compose up):.env.example(este PR corrige el comentario pero deja los valores):WEBUI_SECRET_KEY=*** --- Modelos ----------------------------------------------------------------← una sola líneaRecomendación
Antes de mergear ambos PRs (#4 y #5), alguien (yo mismo, en un PR hermano) debería:
docker-compose.ymlcon la sintaxis${VAR:-default}correcta.WEBUI_AUTH=trueyWEBUI_SECRET_KEY=en.env.example.WEBUI_SECRET_KEY=y la cabecera# --- Modelos.Si mergemos ahora, el
deploy.shva a fallar al ejecutardocker compose up -dporque la sustitución de variables no es válida. Voy a abrir un PR hermano con la corrección completa para que esto se pueda mergear junto sin dejar el stack roto.Sobre este PR específicamente
✅ El cambio de comentario está bien aplicado y es claro. Una vez resuelta la corrupción raíz, este PR sigue siendo válido como mejora de UX del
.env.example.Follow-up: aclaración sobre el alcance real
Tras revisar los bytes reales del
.env.exampleen la rama padre (no la salida renderizada por mi consola, que parece colapsar valores comotrueo vacío a***por motivos de redacción visual), confirmo que:✅ Lo que el PR #5 arregla bien
.env.example: el comentario# NO expongas el puerto a internet sin autenticacion. Por defecto WEBUI_AUTH=*** tenía bytes corruptos mezclandoWEBUI_AUTH=con un fragmento de${We}que parecen el inicio de una variable de Compose. La nueva versión# NO expongas el puerto a internet sin autenticacion. Mantener en true.` es clara y correcta. El bug que el título del PR dice arreglar, lo arregla.✅ Lo que NO necesita arreglo (mi self-review anterior se equivocó)
docker-compose.yml: las líneas 39 (- WEBUI_AUTH=${WEBUI_AUTH:-true}) y 40 (- WEBUI_SECRET_KEY=${WEBUI_SECRET_KEY:-}) son correctas. Mi display las mostraba como- WEBUI_AUTH=***pero los bytes reales son la sustitución${VAR:-default}esperada por Compose v2. Disculpas por la falsa alarma en mi self-review anterior..env.examplelínea 19: el valorWEBUI_AUTH=***en mi consola, pero los bytes reales sonWEBUI_AUTH=*** contrue` como default. Correcto..env.examplelínea 23: el valorWEBUI_SECRET_KEY=***en mi consola, pero los bytes reales sonWEBUI_SECRET_KEY=(vacío, listo para que el usuario lo edite o lo genere conopenssl rand -hex 32). Correcto.Newline faltante: no existe. Las líneas 23-24-25 tienen su
correcto; lo que mi consola mostraba como una sola línea era otro artefacto del rendering.Conclusión
El PR #5 es mínimo, correcto y se puede mergear tal cual. Lo junto con PR #4 deja el stack con
.env.examplecoherente ydocker-compose.ymllisto paradocker compose up -dcon los defaults sensatos. +1 desde mi lado.Sigo atento a reportes reales de
deploy.shen cuanto se pruebe en una máquina limpia.