From a8a083efd69a4164334ded2f195087321ae58c05 Mon Sep 17 00:00:00 2001 From: gitea-actions Date: Tue, 7 Jul 2026 13:52:11 +0000 Subject: [PATCH] release 2026.07.07-d1be95f --- VERSION | 2 +- setup.sh | 12 +++++++++--- 2 files changed, 10 insertions(+), 4 deletions(-) diff --git a/VERSION b/VERSION index ada9862..d729de8 100644 --- a/VERSION +++ b/VERSION @@ -1 +1 @@ -2026.07.07-24520d4 +2026.07.07-d1be95f diff --git a/setup.sh b/setup.sh index 3a63371..e615872 100755 --- a/setup.sh +++ b/setup.sh @@ -90,11 +90,17 @@ ok "docker-compose.yml, hydra.yml, .env.example aktualisiert." # --- 2. creds_key -------------------------------------------------------------- info "Prüfe secrets/creds_key ..." mkdir -p secrets +# Schutzmodell: das VERZEICHNIS sperrt fremde Host-Nutzer aus (700). Die Datei +# selbst muss 644 sein, weil die Container sie als non-root-User "app" (uid 1654) +# über den Compose-Secret-Mount lesen — mit 600 crashen login/mcp beim Start. +chmod 700 secrets if [ -f secrets/creds_key ]; then - ok "secrets/creds_key existiert bereits — bleibt unverändert." + chmod 644 secrets/creds_key + ok "secrets/creds_key existiert bereits — bleibt unverändert (Rechte geprüft)." else - ( umask 077; rand_b64 32 > secrets/creds_key ) - ok "secrets/creds_key erzeugt (chmod 600)." + rand_b64 32 > secrets/creds_key + chmod 644 secrets/creds_key + ok "secrets/creds_key erzeugt (Verzeichnis 700, Datei 644 für Container-User)." echo " WICHTIG: Diese Datei SICHERN. Ohne sie sind die gespeicherten SAP-Zugangsdaten unlesbar." fi