Beim heutigen Secrets-Cleanup von docker-compose.yml ging AGENT_VERSION
verloren (war nur ad-hoc auf dem Server gesetzt, nie versioniert) — der
Code-Fallback griff dadurch wieder auf hartcodierte Alt-Versionen zurück
('2.0.0'/'1.2.4'/'1.2.3'), wodurch 17 Agents beim Selbst-Update-Versuch
fälschlich auf v2.0.0 downgraded wurden. AGENT_VERSION jetzt fest im
docker-compose.yml-Template verankert, alle Fallback-Stellen im Code auf
eine gemeinsame FALLBACK_AGENT_VERSION-Konstante zusammengeführt.
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
docker-compose.yml lag mit allen Produktions-Secrets im Klartext im Repo
(JWT_SECRET, Anthropic-API-Key, Azure-Client-Secret, SMTP/IMAP-Passwort,
Proxmox-/GitHub-Token, Teams-Bot-Secret) — bereits vor diesem Repo in der
GitHub-History vorhanden, jetzt auf ENV-Variablen umgestellt. Echte Werte
liegen jetzt nur noch in einer .env auf dem Server (gitignored).
JWT_SECRET wurde rotiert (rein intern, erzwingt einmaliges Neu-Login).
AGENT_API_KEY und SCANNER_API_KEY bewusst NICHT rotiert, da das sofort die
gesamte Agent-/Scanner-Fleet brechen würde — wird zusammen mit der geplanten
Umstellung auf pro-Geräte-Keys gemacht. Externe Secrets (Anthropic, Azure,
Proxmox, GitHub, M365-Mailbox) müssen von Simon manuell in den jeweiligen
Portalen rotiert werden, da kein Tool-Zugriff von hier aus möglich ist.
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>