Zuletzt aktualisiert:

Root-.env-Referenz (Secrets-Inventar + Ops-Wissen)

Zweck dieser Doku: Die Repo-Wurzel-.env (gitignored) trägt 25 Secrets als NAME=WERT plus den FOUNDATION_KEY-Handeintrag. Bisher stand das Betriebs-Wissen (Generierung, „niemals rotieren"-Warnungen, Restore-Pflichten) nur als Kommentare in der .env selbst. Mit der Foundation-Secrets-Naht (FOUND-13/14) wird die .env zur bloßen Materialisierung des Vaults — und secrets-pull.sh --write regeneriert sie sortiert + kommentarfrei. Damit dieses Wissen den Cutover überlebt, ist es hier festgehalten.

Niemals Werte hier eintragen — nur Namen + Bedeutung. Quelle der Wahrheit für die Werte ist nach dem Cutover der Foundation-Vault (naht-secrets.md).

Verwandt: Naht-Vertrag Secrets (Foundation-Repo) · Off-Site-Backup-Runbook.

Secrets-Inventar (25 + Handeintrag)

Domain & TLS

Pocket ID (OIDC) — wird beim ersten Start initialisiert

VAPID — Web Push (iOS-PWA-Benachrichtigungen, ADR-17)

KI (OpenRouter, ADR-37)

Interner Zugriff

eGYM

APNs (Bestell-Liste B1.1, Token-based Push)

Agent-Bus & PM

Off-Site-Backup (SILV-185)

Foundation-Naht (Handeintrag)

Selbst-rotierende Werte (NICHT im Root-.env)

Wichtig für die Foundation-Naht: Die Root-.env enthält 0 selbst-rotierende Secrets (alle 25 sind statisch — verifiziert FOUND-14, kein Code-Pfad schreibt in die Root-.env). Die rotierenden Werte liegen in separaten, eigenen Scopes und werden erst beim jeweiligen Onboarding gevaultet (Push-Naht secrets-push.sh, FOUND-15):

Scope (Datei) Rotierende Werte Schreiber
lidl-grocy/.env LIDL_REFRESH_TOKEN, LIDL_PKCE_VERIFIER lidl.py:_write_env
app/data/hf-refresh-token.txt HelloFresh-Refresh-Token (ADR-22) hellofresh.py
app/pm/.env PLANE_COOKIE (SILV-171) pm.py:_write_env_cookie

Deshalb ist der Root---write-Cutover ohne Push-Verdrahtung sicher: kein Preflight kann hier einen frisch rotierten Wert überschreiben.