Ollamaselbst sollte lokal auf127.0.0.1:11434gebunden bleiben.- Nur die Weboberflaeche auf Port
3000wird bei Bedarf nach aussen freigegeben. - Tokens und API-Schluessel gehoeren nicht ins Repository.
- Root-Rechte fuer die Weboberflaeche nur ueber minimale Helper-Skripte vergeben.
- eingehend standardmaessig
deny - explizit nur benoetigte Ports freigeben
11434/tcpnicht nach aussen freigeben5432und6379nur lokal binden
Die UI auf Port 3000 aendert sensible Werte nicht direkt selbst, sondern ueber:
paperless-ai-adminpaperless-set-ollama-model
Empfehlung:
sudoersnur auf diese Einzelbefehle begrenzen- keinen generischen Shell-Zugriff per
sudoerlauben - Helper-Skripte nur root-schreibbar halten
Dieses Projekt ist fuer ein privates Repository gedacht, weil es:
- Infrastrukturpfade beschreibt
- produktionsnahe Unit-Dateien enthaelt
- Automatisierung fuer einen realen Dokumentenworkflow abbildet
Trotzdem:
- keine Tokens committen
- keine personenbezogenen Testdokumente committen
- keine lokalen Backups oder
.env-Dateien committen