Production's MERCURE_CORS_ALLOWED_ORIGINS only allowed https://escapepage.com, but nginx has no www redirect (server_name _;), so the site is also reachable at https://www.escapepage.com. Visitors on the www host got a CORS error on the Mercure EventSource connection since the Origin header didn't match the allow-list. Dev's .env already allowed both; bring docker/.env.dist in line, and fix its stale MERCURE_PUBLIC_URL (bare domain instead of the mercure. subdomain actually used). Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
32 lines
970 B
Bash
32 lines
970 B
Bash
# User and Group IDs
|
|
USER_ID=1000
|
|
GROUP_ID=1000
|
|
|
|
# Application
|
|
APP_ENV=prod
|
|
SITE_BASE_URL=https://escapepage.com
|
|
|
|
# Mailer
|
|
MAILGUN_API_KEY=CHANGEME_MAILGUN_API_KEY
|
|
MAILGUN_DOMAIN=CHANGEME_MAILGUN_DOMAIN
|
|
MAILER_DSN=mailgun+api://CHANGEME_MAILGUN_API_KEY:CHANGEME_MAILGUN_DOMAIN@default?region=eu
|
|
MAILER_FROM=mailer@escapepage.nl
|
|
|
|
# Database
|
|
DATABASE_URL=mysql://escapepage:CHANGEME_DB_PASSWORD@database:3306/escapepage?serverVersion=8.0.32&charset=utf8mb4
|
|
DB_NAME=escapepage
|
|
DB_USER=escapepage
|
|
DB_PASSWORD=CHANGEME_DB_PASSWORD
|
|
MYSQL_ROOT_PASSWORD=CHANGEME_MYSQL_ROOT_PASSWORD
|
|
|
|
# Mercure
|
|
MERCURE_URL=http://mercure/.well-known/mercure
|
|
MERCURE_PUBLIC_URL=https://mercure.escapepage.com/.well-known/mercure
|
|
MERCURE_JWT_SECRET=CHANGEME_MERCURE_JWT_SECRET
|
|
MERCURE_CORS_ALLOWED_ORIGINS="https://www.escapepage.com https://escapepage.com"
|
|
MERCURE_TOPIC_BASE=https://escapepage.com
|
|
|
|
# Recaptcha
|
|
RECAPTCHA3_KEY=CHANGEME_RECAPTCHA3_KEY
|
|
RECAPTCHA3_SECRET=CHANGEME_RECAPTCHA3_SECRET
|