Variables de entorno que lee workers-svc.
scripts/docs/env.schema.tsPágina generada desde
scripts/docs/env.schema.ts. No se edita a mano:bun run docs:genla regenera ybun run docs:checkfalla si difiere.
17 variables.
| Variable | Qué controla | Defecto | Marcas | La leen |
|---|---|---|---|---|
DATABASE_PASSWORD | Contraseña de PostgreSQL. Se une a DATABASE_URL al arrancar; en producción la URL no puede llevar contraseña embebida. | — | secreto (_FILE) | catalog-svc, identity-svc, playback-svc, realtime-svc, sources-svc, web, workers-svc |
DATABASE_URL | URL de PostgreSQL del servicio (usuario del servicio, sin contraseña). | — | obligatoria | catalog-svc, cli, identity-svc, playback-svc, realtime-svc, sources-svc, web, workers-svc |
IDENTITY_CSRF_KEY | Clave del token CSRF de las sesiones de navegador (dec-0118). | — | obligatoria, secreto (_FILE) | catalog-svc, identity-svc, playback-svc, realtime-svc, sources-svc, web, workers-svc |
IDENTITY_PROXY_PROOF | Prueba que el proxy de entrada añade a cada petición hacia identity-svc: sin ella, X-Forwarded-For no cuenta (TS3-P2-01). | — | secreto (_FILE) | catalog-svc, identity-svc, playback-svc, realtime-svc, sources-svc, web, workers-svc |
IDENTITY_SIGNING_KEY | Clave privada (PEM, Ed25519) con la que identity-svc firma los JWT (EdDSA). | — | obligatoria, secreto (_FILE) | catalog-svc, identity-svc, playback-svc, realtime-svc, sources-svc, web, workers-svc |
NATS_URL | URL del servidor NATS del bus (spire, dec-0120). | nats://localhost:4222 | — | @styx/bus, catalog-svc, identity-svc, media-daemon (daemon), playback-svc, realtime-svc, sources-svc, web, workers-svc |
NODE_ENV | production activa las reglas de producción: secretos sólo por _FILE, sin contraseñas en URLs, detalle de validación mínimo y NKey obligatoria. | — | — | @styx/bus, @styx/observability, @styx/service-http, catalog-svc, identity-svc, playback-svc, realtime-svc, sources-svc, web, workers-svc |
OIDC_CLIENT_SECRET | Client secret de identity-svc en el IdP. Opcional: sin él, cliente público con PKCE. | — | secreto (_FILE) | catalog-svc, identity-svc, playback-svc, realtime-svc, sources-svc, web, workers-svc |
OTEL_INGEST_TOKEN | Token con el que los servicios y el daemon se autentican contra el colector OTel. El daemon lo lee de OTEL_INGEST_TOKEN_FILE; en claro lo rechaza. | — | secreto (_FILE) | @styx/observability, catalog-svc, identity-svc, media-daemon (daemon), playback-svc, realtime-svc, sources-svc, web, workers-svc |
PORT | Puerto HTTP del servicio. | catalog 3000 · playback 3001 · sources 3002 · realtime 3003 · workers 3004 · identity 3005 | — | catalog-svc, identity-svc, playback-svc, realtime-svc, sources-svc, workers-svc |
SPIRE_NATS_NKEY_SEED | Semilla NKey del usuario NATS del servicio (ACL por servicio generada de BUS_ROUTES). Obligatoria en producción. | — | secreto (_FILE) | @styx/bus, catalog-svc, identity-svc, media-daemon (daemon), playback-svc, realtime-svc, sources-svc, web, workers-svc |
SPIRE_SEED | Semilla de la identidad de spire del servicio: firma los sobres del bus. | — | obligatoria, secreto (_FILE) | @styx/bus, catalog-svc, identity-svc, media-daemon (daemon), playback-svc, realtime-svc, sources-svc, web, workers-svc |
STYX_SCT_SIGNING_KEY | Semilla Ed25519 (base64url) con la que playback-svc firma las SCT. | — | secreto (_FILE) | catalog-svc, identity-svc, playback-svc, realtime-svc, sources-svc, web, workers-svc |
STYX_WEB_PROXY_PROOF | Prueba que el proxy de entrada añade a las peticiones hacia la web. | — | secreto (_FILE) | catalog-svc, identity-svc, playback-svc, realtime-svc, sources-svc, web, workers-svc |
TELEMETRY_PSEUDONYM_KEY | Clave HMAC con la que la telemetría pseudonimiza los ids de actor (styx.actor.pseudo_id, dec-0135 §D7). Sin ella, ningún id de actor ni su pseudónimo sale en trazas ni logs. | — | secreto (_FILE) | @styx/observability, catalog-svc, identity-svc, playback-svc, realtime-svc, sources-svc, web, workers-svc |
VALKEY_PASSWORD | Contraseña de Valkey (sesiones y rate-limit de identity-svc). | — | secreto (_FILE) | catalog-svc, identity-svc, playback-svc, realtime-svc, sources-svc, web, workers-svc |
VALKEY_URL | URL de Valkey (sin contraseña). | — | obligatoria | catalog-svc, identity-svc, playback-svc, realtime-svc, sources-svc, web, workers-svc |