feat: PVCルートを /var/www にマウント、/composer を使い捨て領域に変更 (v8.5.6-e)
Helm Chart Release / release-chart (push) Successful in 6s

php-fpm コンテナのマウントを html サブパスのみから PVCルート
(/var/www)に変更。html/ は公開フォルダ、それ以外は非公開ファイル
の格納先として利用可能に。nginx は従来どおり html サブパスのみ
マウントするため、非公開ディレクトリがWebに公開されることはない。

あわせて /composer のPVC永続化マウントを廃止し、Pod再起動ごとに
クリーン再構築される使い捨て領域とした(マルウェア書き込み対策)。
永続化したい場合は composer.workingDir に /var/www/composer 等を指定。

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
This commit is contained in:
2026-07-19 17:03:16 +09:00
co-authored by Claude Fable 5
parent be1c82e968
commit 85b7f69ccb
6 changed files with 71 additions and 14 deletions
+5 -3
View File
@@ -86,13 +86,15 @@ composer:
enabled: false
# Composerの導入先ディレクトリ(composer.json / vendor の配置先)
# デフォルトはWebルート(/var/www/html)の外の /composer に導入し、
# vendor/ や composer.json がWeb経由で公開されるのを防ぐ
# ※ Webルートと親子関係にないパスを推奨(ネストマウントによる空フォルダ生成を回避)
# デフォルトの /composer はWebルート外かつPVCにマウントされない「使い捨て」領域:
# - vendor/ や composer.json がWeb経由で公開されない
# - Pod再起動のたびにクリーンな環境へ再構築されるため、
# 不正アクセスでマルウェアを書き込まれても再起動で消える
#
# 【重要】PHPコードからの autoload.php の読み込み方:
# require_once '/composer/vendor/autoload.php';
#
# PVC上に永続化したい場合は /var/www 配下(例: "/var/www/composer")を指定
# 旧来の動作(Webルート直下に導入)へ戻す場合は "/var/www/html" を指定
workingDir: "/composer"