Audit-Siegel: Platzhalter zaehlt nicht als Schluessel + Betriebsfalle dokumentiert
.env.example zeigt jetzt wie bei den anderen Secrets einen sichtbaren Platzhalter an der Variablen statt eines leeren Werts - verstaendlicher, aber mit Schutz dagegen: ein nicht ersetzter Platzhalter (enthaelt < oder >, oder beginnt mit change/dein/your/hier) gilt NICHT als Schluessel. Sonst wuerde mit einem oeffentlich im Repository stehenden Wert gesiegelt, was Sicherheit vortaeuscht. Das Backend warnt in dem Fall im Log und laesst das Siegel aus. Verifiziert: mit Platzhalter geschriebene Zeile bleibt hashVersion 2. Dabei aufgefallen und dokumentiert: Wird das Siegel nach Aktivierung wieder abgeschaltet (Schluessel fehlt, z. B. beim Rebuild verloren), sind die in dieser Zeit entstandenen Eintraege ungesiegelt und werden beanstandet, sobald der Schluessel zurueck ist. Das ist Absicht - ein ungesiegelter Eintrag inmitten gesiegelter ist von einer Faelschung nicht zu unterscheiden. Warnung in README und .env.example. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
@@ -365,6 +365,19 @@ ungesiegelt. Das ist kein Fehler, sondern liegt in der Natur der Sache: Ein
|
||||
Siegel kann man nur beim Anlegen vergeben, nicht nachträglich. Je früher du
|
||||
den Schlüssel setzt, desto größer der geschützte Zeitraum.
|
||||
|
||||
> ⚠️ **Einmal gesetzt, nicht wieder abschalten.** Fehlt der Schlüssel später
|
||||
> (z. B. weil er beim Container-Rebuild aus der `.env` verlorenging), läuft die
|
||||
> Anwendung normal weiter – aber die in dieser Zeit entstandenen Einträge sind
|
||||
> ungesiegelt und werden von der Prüfung **beanstandet**, sobald der Schlüssel
|
||||
> wieder da ist. Das ist Absicht: Ein ungesiegelter Eintrag inmitten
|
||||
> gesiegelter ist von einer Fälschung nicht zu unterscheiden. Nimm den
|
||||
> Schlüssel deshalb in deine Deploy-Checkliste auf.
|
||||
|
||||
Ein noch nicht ersetzter Platzhalter (`<hier-eigenen-wert-eintragen>`) zählt
|
||||
bewusst **nicht** als Schlüssel – sonst würde mit einem öffentlich bekannten
|
||||
Wert gesiegelt. Das Backend schreibt in diesem Fall eine Warnung ins Log und
|
||||
lässt das Siegel aus.
|
||||
|
||||
**Häufige Fragen**
|
||||
|
||||
| Frage | Antwort |
|
||||
|
||||
Reference in New Issue
Block a user