.env.example: erklaert, warum beim Audit-Siegel kein Beispielwert steht
Die leeren Werte bei AUDIT_HMAC_KEY/AUDIT_HMAC_KEY_OLD wirkten wie ein Versehen. Sie sind Absicht: leer bedeutet "Siegel aus" (fail-safe), und ein Beispielwert waere hier gefaehrlicher als keiner - er stuende oeffentlich im Repository, und jeder koennte damit Eintraege siegeln, waehrend der Betreiber sich gesiegelt waehnt. Anders als bei JWT_SECRET, wo ein Platzhalter sinnvoll ist, weil die Anwendung ohne Wert gar nicht laeuft. Entsprechender Hinweis jetzt direkt ueber beiden Variablen. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
@@ -61,6 +61,11 @@ NODE_ENV=development
|
||||
# zu hinterlegen, werden die alten Eintraege als "manipuliert" gemeldet -
|
||||
# ein falscher Schluessel ist von einer Faelschung nicht zu unterscheiden.
|
||||
# Deshalb: Schluessel sichern, so wie ein Passwort.
|
||||
#
|
||||
# Hier steht bewusst KEIN Beispielwert: leer = Siegel aus (nichts faellt aus).
|
||||
# Ein Beispielwert waere gefaehrlicher als keiner - er stuende oeffentlich im
|
||||
# Repository, und jeder koennte damit Eintraege siegeln. Trage deinen eigenen,
|
||||
# selbst erzeugten Wert ein:
|
||||
AUDIT_HMAC_KEY=
|
||||
|
||||
# Frueher verwendete Schluessel - beim Wechsel hier eintragen.
|
||||
@@ -77,6 +82,9 @@ AUDIT_HMAC_KEY=
|
||||
#
|
||||
# Mehrfach gewechselt? Mehrere Schluessel kommagetrennt, juengster zuerst:
|
||||
# AUDIT_HMAC_KEY_OLD=<vorheriger>,<davor>,<ganz alter>
|
||||
#
|
||||
# Beim ersten Einrichten bleibt das Feld leer - es wird erst beim Wechsel
|
||||
# gebraucht.
|
||||
AUDIT_HMAC_KEY_OLD=
|
||||
|
||||
# --- Technisch (fuer Entwickler/Admins) ---------------------------------
|
||||
|
||||
Reference in New Issue
Block a user