diff --git a/VERSION b/VERSION index ada9862..d729de8 100644 --- a/VERSION +++ b/VERSION @@ -1 +1 @@ -2026.07.07-24520d4 +2026.07.07-d1be95f diff --git a/setup.sh b/setup.sh index 3a63371..e615872 100755 --- a/setup.sh +++ b/setup.sh @@ -90,11 +90,17 @@ ok "docker-compose.yml, hydra.yml, .env.example aktualisiert." # --- 2. creds_key -------------------------------------------------------------- info "Prüfe secrets/creds_key ..." mkdir -p secrets +# Schutzmodell: das VERZEICHNIS sperrt fremde Host-Nutzer aus (700). Die Datei +# selbst muss 644 sein, weil die Container sie als non-root-User "app" (uid 1654) +# über den Compose-Secret-Mount lesen — mit 600 crashen login/mcp beim Start. +chmod 700 secrets if [ -f secrets/creds_key ]; then - ok "secrets/creds_key existiert bereits — bleibt unverändert." + chmod 644 secrets/creds_key + ok "secrets/creds_key existiert bereits — bleibt unverändert (Rechte geprüft)." else - ( umask 077; rand_b64 32 > secrets/creds_key ) - ok "secrets/creds_key erzeugt (chmod 600)." + rand_b64 32 > secrets/creds_key + chmod 644 secrets/creds_key + ok "secrets/creds_key erzeugt (Verzeichnis 700, Datei 644 für Container-User)." echo " WICHTIG: Diese Datei SICHERN. Ohne sie sind die gespeicherten SAP-Zugangsdaten unlesbar." fi