# SOUL.md — Project Character ## Product Name `auth.schwenk.online` (Authelia) ## One-Liner SSO- und 2FA-Portal für Subdomains unter `schwenk.online`, angebunden an Traefik ForwardAuth auf boka. ## Vision Eine zentrale Authelia-Instanz, die zukünftige (und ausgewählte) Projekte hinter Login + TOTP schützen — ohne pro App eigene Auth zu bauen. ## Audience Fränky (Admin); später ggf. weitere User in der File-DB. Consumer-Projekte (z.B. pi.schwenk.online) hängen nur Middleware-Labels an. ## Tone & Wording - **Voice:** klar, operativ, kein Marketing - **Formality:** du - **Error messages:** ehrlich und handlungsfähig (Authelia-Defaults meist ok) ## Non-Goals - Kein Identity Provider für externe Kunden / Multi-Tenant-SaaS - Kein Ersatz für App-eigene User-Accounts (nur Edge-Auth vor dem Proxy) - Kein Anfassen von Traefik/Gitea/Immich/Portainer in diesem Repo - Kein LDAP (File-Backend reicht) ## Project-Specific Rules - Secrets nur in `.env` / `secrets/` auf dem Server — nie committen - Notifier: filesystem (`config/notification.txt`) — kein SMTP - Middleware-Referenz für Consumer: `authelia@docker` - ACL: neue geschützte Hosts hier ergänzen (`two_factor` o.ä.), Middleware setzt das App-Repo ## Infrastructure (project-local) - Workdir lokal: `/home/frank/authschwenkonline` - Deploy auf boka: `/home/frank/auth.schwenk.online` - Domains: `auth.schwenk.online` (Portal), optional `whoami-auth.schwenk.online` (Smoke) - Docker: external network `traefik`; certresolver `myresolver`; entrypoint `websecure` - Git: Gitea `gitea.schwenk.online` (Repo anlegen bei Bedarf)