From 6de3a91aa7a5ff5560e2714ea30784fda2f09288 Mon Sep 17 00:00:00 2001 From: duffyduck Date: Wed, 19 Aug 2026 19:21:33 +0200 Subject: [PATCH] .env.example: erklaert, warum beim Audit-Siegel kein Beispielwert steht Die leeren Werte bei AUDIT_HMAC_KEY/AUDIT_HMAC_KEY_OLD wirkten wie ein Versehen. Sie sind Absicht: leer bedeutet "Siegel aus" (fail-safe), und ein Beispielwert waere hier gefaehrlicher als keiner - er stuende oeffentlich im Repository, und jeder koennte damit Eintraege siegeln, waehrend der Betreiber sich gesiegelt waehnt. Anders als bei JWT_SECRET, wo ein Platzhalter sinnvoll ist, weil die Anwendung ohne Wert gar nicht laeuft. Entsprechender Hinweis jetzt direkt ueber beiden Variablen. Co-Authored-By: Claude Opus 5 --- backend/.env.example | 8 ++++++++ 1 file changed, 8 insertions(+) diff --git a/backend/.env.example b/backend/.env.example index a11c68f3..c3cf797b 100644 --- a/backend/.env.example +++ b/backend/.env.example @@ -61,6 +61,11 @@ NODE_ENV=development # zu hinterlegen, werden die alten Eintraege als "manipuliert" gemeldet - # ein falscher Schluessel ist von einer Faelschung nicht zu unterscheiden. # Deshalb: Schluessel sichern, so wie ein Passwort. +# +# Hier steht bewusst KEIN Beispielwert: leer = Siegel aus (nichts faellt aus). +# Ein Beispielwert waere gefaehrlicher als keiner - er stuende oeffentlich im +# Repository, und jeder koennte damit Eintraege siegeln. Trage deinen eigenen, +# selbst erzeugten Wert ein: AUDIT_HMAC_KEY= # Frueher verwendete Schluessel - beim Wechsel hier eintragen. @@ -77,6 +82,9 @@ AUDIT_HMAC_KEY= # # Mehrfach gewechselt? Mehrere Schluessel kommagetrennt, juengster zuerst: # AUDIT_HMAC_KEY_OLD=,, +# +# Beim ersten Einrichten bleibt das Feld leer - es wird erst beim Wechsel +# gebraucht. AUDIT_HMAC_KEY_OLD= # --- Technisch (fuer Entwickler/Admins) ---------------------------------