Zum Inhalt springen

Prüfregel · RSC-SEC-063

Env-Datei im ausgelieferten Bundle

SicherheitSchweregrad: HochCWE-538OWASP A05-2021

Erkennt eine `.env` mit gesetzten Werten unter den aus Source Maps rekonstruierten Dateien — der Build hat sie mit ausgeliefert.

Warum das zählt

Anders als eine bloß versionierte `.env` ist diese Datei öffentlich abrufbar: Sie steckt in den Build-Artefakten, die jeder Besucher lädt. Zwischen „liegt im Repo“ und „liegt im Internet“ ist das der entscheidende Unterschied.

Wie es dazu kommt: Die Datei wird irgendwo importiert oder liegt im Verzeichnis, das der Bundler in die Source Map schreibt. Im Betrieb fällt nichts auf — die App funktioniert, die Datei ist nur zusätzlich lesbar.

Reihenfolge beim Aufräumen: erst alle Schlüssel aus dieser Datei rotieren (sie gelten als kompromittiert), dann den Import entfernen, dann Source Maps für den Produktions-Build abschalten.

Prüfstufe

Quellcode aus Source Maps

So behebt ihr es

Env-Datei aus dem Build-Kontext nehmen, Source Maps für Produktion abschalten und alle enthaltenen Schlüssel rotieren.

Eigene App kostenlos prüfen