Skip to content

機密の置き場に書いた DEVBASE_ACCOUNT_GROUP が注入でプロセスへ載り、ボリュームのグループを変えうる #185

Description

@takemi-ohama

何が起きるか

runtime.inject() は機密の置き場(.env / age / OpenBao)の値をそのままプロセスの環境変数へ載せる。置き場に DEVBASE_ACCOUNT_GROUP が入っていると、volume.manager.resolve_account_group()(プロセスの環境変数を読む)が決めるボリュームのグループがその値に変わる。

範囲外とした理由

#184 の受け入れ条件 4 は「置き場に書いた値でグループ(要求するパス)が変わらない」ことで、ボリュームの側のグループの決め方は PLAN56 の前提 2 で変えないと決めている。注入の対象から DEVBASE_ACCOUNT_GROUP を外すかどうかは、version: 1 の挙動を変えるため別に判断する。

見つけた経緯

#184 の利用者向け文書を書く担当が、runtime.inject のコードを読んで気づいた(実行しての確認はしていない)。文書には「置き場には書かない。書くと止まることがある」と記載した。

🤖 Generated with Claude Code

進行

モード: standard / 作業ツリー: .worktrees/fix/plan62-inject-account-group / 計画: issues/PLAN62_inject-account-group.md

  • 要求と受け入れ条件 — 2026-09-18 20:34
  • 作業場所の用意 — 2026-09-18 20:37
  • 設計 — 2026-09-18 20:38
  • 素材の収集と出典の確定
  • ドキュメント再構成 — 2026-09-18 20:50
  • ドキュメントレビュー — 2026-09-18 20:50
  • 計画 — 2026-09-19 09:11
  • 実装 — 2026-09-19 09:30
  • 構造改善 — 2026-09-19 09:31
  • 実装レビュー — 2026-09-19 10:14
  • 完了判定 — 2026-09-19 10:41
  • Pull Request — 2026-09-19 09:30
  • 確定仕様化 — 2026-09-19 11:13
  • 後片付け
  • 配布 — 2026-09-19 13:36
  • 体裁レビュー
  • リリース後テスト — 2026-09-19 13:38
  • 振り返り — 2026-09-19 13:39

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Type

    No type

    Projects

    No projects

      Milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions