Security: Secrets aus docker-compose.yml entfernt, JWT_SECRET rotiert

docker-compose.yml lag mit allen Produktions-Secrets im Klartext im Repo
(JWT_SECRET, Anthropic-API-Key, Azure-Client-Secret, SMTP/IMAP-Passwort,
Proxmox-/GitHub-Token, Teams-Bot-Secret) — bereits vor diesem Repo in der
GitHub-History vorhanden, jetzt auf ENV-Variablen umgestellt. Echte Werte
liegen jetzt nur noch in einer .env auf dem Server (gitignored).

JWT_SECRET wurde rotiert (rein intern, erzwingt einmaliges Neu-Login).
AGENT_API_KEY und SCANNER_API_KEY bewusst NICHT rotiert, da das sofort die
gesamte Agent-/Scanner-Fleet brechen würde — wird zusammen mit der geplanten
Umstellung auf pro-Geräte-Keys gemacht. Externe Secrets (Anthropic, Azure,
Proxmox, GitHub, M365-Mailbox) müssen von Simon manuell in den jeweiligen
Portalen rotiert werden, da kein Tool-Zugriff von hier aus möglich ist.

Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
This commit is contained in:
2026-06-26 13:36:14 +02:00
parent 9a5ed02a8c
commit d513992de7
2 changed files with 38 additions and 10 deletions

26
.env.example Normal file
View File

@@ -0,0 +1,26 @@
# Kopieren nach .env und mit echten Werten befüllen — .env ist in .gitignore, NIEMALS committen!
JWT_SECRET=
AGENT_API_KEY=
SCANNER_API_KEY=
ENCRYPTION_KEY=
TV_DASHBOARD_KEY=
# Microsoft 365 Mailbox (it-tool@cereda-systems.de)
SMTP_PASSWORD=
IMAP_PASSWORD=
# Microsoft Azure AD App-Registrierung
AZURE_CLIENT_SECRET=
# Anthropic Claude API
ANTHROPIC_API_KEY=
# Teams Bot
TEAMS_BOT_APP_SECRET=
# Proxmox API-Token
PROXMOX_TOKEN=
# GitHub PAT (Feedback-System)
GITHUB_TOKEN=