.env.example: erklaert, warum beim Audit-Siegel kein Beispielwert steht

Die leeren Werte bei AUDIT_HMAC_KEY/AUDIT_HMAC_KEY_OLD wirkten wie ein
Versehen. Sie sind Absicht: leer bedeutet "Siegel aus" (fail-safe), und ein
Beispielwert waere hier gefaehrlicher als keiner - er stuende oeffentlich im
Repository, und jeder koennte damit Eintraege siegeln, waehrend der Betreiber
sich gesiegelt waehnt. Anders als bei JWT_SECRET, wo ein Platzhalter sinnvoll
ist, weil die Anwendung ohne Wert gar nicht laeuft.

Entsprechender Hinweis jetzt direkt ueber beiden Variablen.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
2026-08-19 19:21:33 +02:00
co-authored by Claude Opus 5
parent fb0915df12
commit 6de3a91aa7
+8
View File
@@ -61,6 +61,11 @@ NODE_ENV=development
# zu hinterlegen, werden die alten Eintraege als "manipuliert" gemeldet -
# ein falscher Schluessel ist von einer Faelschung nicht zu unterscheiden.
# Deshalb: Schluessel sichern, so wie ein Passwort.
#
# Hier steht bewusst KEIN Beispielwert: leer = Siegel aus (nichts faellt aus).
# Ein Beispielwert waere gefaehrlicher als keiner - er stuende oeffentlich im
# Repository, und jeder koennte damit Eintraege siegeln. Trage deinen eigenen,
# selbst erzeugten Wert ein:
AUDIT_HMAC_KEY=
# Frueher verwendete Schluessel - beim Wechsel hier eintragen.
@@ -77,6 +82,9 @@ AUDIT_HMAC_KEY=
#
# Mehrfach gewechselt? Mehrere Schluessel kommagetrennt, juengster zuerst:
# AUDIT_HMAC_KEY_OLD=<vorheriger>,<davor>,<ganz alter>
#
# Beim ersten Einrichten bleibt das Feld leer - es wird erst beim Wechsel
# gebraucht.
AUDIT_HMAC_KEY_OLD=
# --- Technisch (fuer Entwickler/Admins) ---------------------------------