Prüfregel · RSC-SEC-063
Env-Datei im ausgelieferten Bundle
Erkennt eine `.env` mit gesetzten Werten unter den aus Source Maps rekonstruierten Dateien — der Build hat sie mit ausgeliefert.
Warum das zählt
Anders als eine bloß versionierte `.env` ist diese Datei öffentlich abrufbar: Sie steckt in den Build-Artefakten, die jeder Besucher lädt. Zwischen „liegt im Repo“ und „liegt im Internet“ ist das der entscheidende Unterschied.
Wie es dazu kommt: Die Datei wird irgendwo importiert oder liegt im Verzeichnis, das der Bundler in die Source Map schreibt. Im Betrieb fällt nichts auf — die App funktioniert, die Datei ist nur zusätzlich lesbar.
Reihenfolge beim Aufräumen: erst alle Schlüssel aus dieser Datei rotieren (sie gelten als kompromittiert), dann den Import entfernen, dann Source Maps für den Produktions-Build abschalten.
Prüfstufe
So behebt ihr es
Env-Datei aus dem Build-Kontext nehmen, Source Maps für Produktion abschalten und alle enthaltenen Schlüssel rotieren.