Security: Secrets aus docker-compose.yml entfernt, JWT_SECRET rotiert
docker-compose.yml lag mit allen Produktions-Secrets im Klartext im Repo (JWT_SECRET, Anthropic-API-Key, Azure-Client-Secret, SMTP/IMAP-Passwort, Proxmox-/GitHub-Token, Teams-Bot-Secret) — bereits vor diesem Repo in der GitHub-History vorhanden, jetzt auf ENV-Variablen umgestellt. Echte Werte liegen jetzt nur noch in einer .env auf dem Server (gitignored). JWT_SECRET wurde rotiert (rein intern, erzwingt einmaliges Neu-Login). AGENT_API_KEY und SCANNER_API_KEY bewusst NICHT rotiert, da das sofort die gesamte Agent-/Scanner-Fleet brechen würde — wird zusammen mit der geplanten Umstellung auf pro-Geräte-Keys gemacht. Externe Secrets (Anthropic, Azure, Proxmox, GitHub, M365-Mailbox) müssen von Simon manuell in den jeweiligen Portalen rotiert werden, da kein Tool-Zugriff von hier aus möglich ist. Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
This commit is contained in:
26
.env.example
Normal file
26
.env.example
Normal file
@@ -0,0 +1,26 @@
|
||||
# Kopieren nach .env und mit echten Werten befüllen — .env ist in .gitignore, NIEMALS committen!
|
||||
|
||||
JWT_SECRET=
|
||||
AGENT_API_KEY=
|
||||
SCANNER_API_KEY=
|
||||
ENCRYPTION_KEY=
|
||||
TV_DASHBOARD_KEY=
|
||||
|
||||
# Microsoft 365 Mailbox (it-tool@cereda-systems.de)
|
||||
SMTP_PASSWORD=
|
||||
IMAP_PASSWORD=
|
||||
|
||||
# Microsoft Azure AD App-Registrierung
|
||||
AZURE_CLIENT_SECRET=
|
||||
|
||||
# Anthropic Claude API
|
||||
ANTHROPIC_API_KEY=
|
||||
|
||||
# Teams Bot
|
||||
TEAMS_BOT_APP_SECRET=
|
||||
|
||||
# Proxmox API-Token
|
||||
PROXMOX_TOKEN=
|
||||
|
||||
# GitHub PAT (Feedback-System)
|
||||
GITHUB_TOKEN=
|
||||
Reference in New Issue
Block a user