Date : 01/03/2026 20:19
Status : REMPLACEE par 01-03-2026-21-30-correction-deltas-audit-stack-FINAL.md
Audit complet realise le 01/03/2026 comparant TOUS les fichiers memory/ et index/ a l'etat reel de l'infrastructure. 50+ deltas identifies dans 7 categories. Cette proposition organise les corrections par priorite.
Delta : ntfy.33800.nowhere84.com n'a PAS d'include allowed-ips.conf. Seul Jellyfin devrait etre public.
Action : Ajouter include /etc/nginx/snippets/allowed-ips.conf; dans la config nginx de ntfy + reload nginx.
Delta : downloads.33800.nowhere84.com a une restriction inline allow 192.168.1.0/24; deny all; au lieu du snippet. Raph et Rhinov sont exclus.
Action : Remplacer la restriction inline par include /etc/nginx/snippets/allowed-ips.conf; + reload nginx.
Delta : Ni PVE ni Proxmox 155 n'ont de backup vzdump automatique. Si une VM crashe = perte totale.
Action :
/stock_36to/data/vzdump-backups/Delta : ~130 fichiers de backup x 1.6 Go = ~208 Go qui grossit indefiniment sur stock_1to (928 Go total).
Action :
gitlab_rails['backup_keep_time'] = 604800 (7 jours) dans /etc/gitlab/gitlab.rbsudo gitlab-ctl reconfigurememory/vms-details.md — specs VM fausses| Correction | Ancien | Nouveau |
|---|---|---|
| prod-portainer CPU | 4 vCPU | 6 vCPU |
| prod-portainer RAM | 8 Go | 12 Go (12288 MB) |
| vscode status | running | stopped |
| win11 onboot | non documente | onboot: 0 (pas d'auto-start) |
| nginx DNS | 192.168.1.254 | 192.168.1.1 (les deux sont Freebox mais la doc dit .254) |
memory/services-actifs.md — ports et containers faux| Correction | Ancien | Nouveau |
|---|---|---|
| Supabase port | 8001 | 8200 (Kong HTTP externe), 8243 (HTTPS) |
| connectors-front container | connectors-front-blue | connectors-front-green (ou generique : le nom change selon blue-green) |
| connectors-front port | 5402 | 5412 externe -> 5402 interne |
| Ajouter section | — | Open WebUI (port 3001) |
| Ajouter section | — | Prometheus (port 9090) |
| Ajouter section | — | Syncthing (port 8384) |
| Ajouter section | — | Supabase Studio PROD (port 8201) |
| Ajouter section | — | QwikPress + QwikPress-file (ports 3002, 3003) |
| Ajouter section | — | Dashboard 33800 backend + frontend (ports 5520, 5521) |
| Ajouter section | — | Claude Memory + front (ports 5510, 5511) |
| Ajouter section | — | Ulias Org + web (ports 5515, 5516) |
| Ajouter section | — | Authentificator (port 8284) |
| Ajouter section | — | Yolo API (port 9200) |
| Ajouter section | — | Test-deploy (port 3050) |
| Ajouter section Legacy | — | ai-api, ffmpeg-api, jellylink-api, tintech-api, medias-api, notifications-webapp, ulias (legacy) |
memory/monitoring.md — crons incompletSupprimer :
nginx-logs-archive a 55 23 * * * (n'existe plus)Ajouter (7 crons manquants) :
| Cron | Schedule | Script | Description |
|---|---|---|---|
| audit-33800 | 0 6 * * * |
audit-notify.sh | Audit quotidien stack |
| backup-check | 30 */6 * * * |
backup-check.sh | Verification backups |
| o2switch-backup (configs) | 0 */2 * * * |
sync-configs-o2switch.sh | Sync configs |
| o2switch-backup (pg) | 0 */6 * * * |
pg-to-o2switch.sh | Backup PostgreSQL |
| o2switch-backup (gitlab) | 30 */6 * * * |
gitlab-to-o2switch.sh | Backup GitLab vers O2switch |
| sync-logs-o2switch | 0 3 * * * |
sync-logs-o2switch.sh | Archivage logs froid |
| verify-dashboard | 0 6 * * 0 |
verify-dashboard.sh | Verification dashboard hebdo |
| zfs-alerts | 0 */6 * * * |
zfs-alert.sh | Alertes sante ZFS |
memory/pihole-split-dns.md — Pi-holememory/sujets-transverses.md — portsmemory/ci-cd.mdmaster (pas main)generate-claude-index.sh et/ou collect.shLes fichiers index/ sont auto-generes mais contiennent des erreurs :
| Erreur | Correction |
|---|---|
| whisper sur 192.168.1.12:9100 | Supprimer (n'existe pas) |
| needfinder sur 192.168.1.51:5200 | Corriger vers 192.168.1.12:5200 (PROD) |
| linkedin sur 192.168.1.12:5401 | Supprimer (n'existe pas comme container) |
| ffmpeg_api sur 192.168.1.199:3200 | Corriger vers 192.168.1.12:3200 |
| whisper-api stack PROD | Supprimer |
| needfinder stack DEV | Corriger vers PROD |
Note : Ces erreurs viennent probablement d'un config.json ou d'un script de collecte avec des donnees hardcodees obsoletes. Il faut identifier la source et corriger.
| Action | Cible |
|---|---|
| Supprimer container dead | Container mort sans nom sur prod-portainer |
| Investiguer qwikpress | Tourne sur image dangling d1938873e58f, pas du registry |
| Investiguer ffmpeg-api | Tourne sur image dangling 6ede43dc03db, pas du registry |
| Docker image prune | Nettoyer images dangling sur prod-portainer |
3+ mois sans activite, derniere pipeline failed, aucune utilite visible :
| Projet | Derniere activite | Pipeline |
|---|---|---|
| json-editor | 17/12/2025 | FAILED |
| user-bucket | 17/12/2025 | FAILED |
| user-bucket-m | 17/12/2025 | FAILED |
Action : Archiver ces 3 projets via GitLab API.
| Projet | Pipeline failed | Container tourne ? |
|---|---|---|
| yolo-api | 24/01/2026 | Oui (image ancienne) |
| ffmpeg-api | 22/01/2026 | Oui (image dangling) |
| notifications | 16/01/2026 | Oui (image ancienne) |
Action : Verifier si ces services sont encore utiles, sinon arreter les containers.
6 fichiers dans sites-enabled sont des fichiers directs au lieu de symlinks depuis sites-available :
Action : Deplacer vers sites-available + creer symlinks (convention standard).
L'app Qwik tourne (port 3002) mais la route racine retourne 404. A diagnostiquer.
"ollama": false dans le health check. La recherche semantique est cassee. Verifier la config Ollama dans claude-memory.
Container unhealthy depuis longtemps. Diagnostiquer les logs.
L'authentificator repond mais n'a pas d'endpoint /health. Pas critique mais a documenter.
| Phase | Sujet | Effort | Priorite |
|---|---|---|---|
| 1 | Securite (ntfy + downloads) | 15 min | IMMEDIAT |
| 2 | Backups manquants (vzdump + GitLab rotation) | 30 min | URGENT |
| 3 | Documentation memory/ (7 fichiers) | 1h | HAUTE |
| 4 | Index auto-generes | 30 min | MOYENNE |
| 5 | Nettoyage (containers, projets, nginx) | 20 min | MOYENNE |
| 6 | Services en erreur | 30 min | MOYENNE |
Effort total estime : ~3h