Files

PrivateBin

Pastebin con cifrado de extremo a extremo en el navegador, ejecutado en modo de sólo lectura y publicado mediante Traefik.

Arquitectura y propósito

PrivateBin cifra y descifra en el navegador: el servidor almacena ciphertext, no el texto claro. El contenedor tiene sistema raíz de sólo lectura, usuario sin privilegios y únicamente escribe en PRIVATEBIN_DATA_PATH.

Configuración

  • PRIVATEBIN_DOMAIN define la URL expuesta por Traefik.
  • PRIVATEBIN_IMAGE debe fijarse a una versión revisada para evitar cambios inesperados.
  • PRIVATEBIN_DATA_PATH conserva los pastes cifrados y necesita permisos para UID/GID 65534.
  • nginx-site.conf separa las operaciones públicas de lectura de las rutas de creación/borrado protegidas por autenticación externa.
  • TRAEFIK_DOCKER_NETWORK debe coincidir con la red proxy existente.

El cifrado del navegador no protege metadatos, disponibilidad ni clientes comprometidos. Mantén TLS y revisa la política de expiración.

Requisitos

  • Docker Compose
  • Red externa proxy
  • Un archivo .env local con imagen, dominio, red de Traefik y ruta de datos
  • El archivo local nginx-site.conf

Despliegue

cd privatebin
docker compose --env-file .env config
docker compose --env-file .env up -d

Los pastes cifrados se conservan en la ruta configurada por PRIVATEBIN_DATA_PATH.

Operación

docker compose --env-file .env ps
docker compose --env-file .env logs -f privatebin