benjamin weinlich
← Journal

#Git

4 Beiträge zu diesem Thema, neueste zuerst.

Genügen datierte Sicherungskopien als Versionsverwaltung?

Als Versionsverwaltung genügen datierte Sicherungskopien nicht. Der Code unserer zweiten Firmen-Website lebte lange nur auf dem Server, gesichert durch Kopien mit Anlass und Datum im Dateinamen. Wer wissen wollte, warum eine Zeile so aussieht, musste raten. Seit diesem Monat liegt alles in Git, gearbeitet wird weiter direkt auf dem Server, und das Deploy-Skript erinnert am Ende an noch nicht gesicherte Änderungen. Ein Stapel Kopien ist ein Archiv, kein Gedächtnis.

Reicht ein Muster-Suchlauf, um Passwörter in alten Dateien zu finden?

Ein Muster-Suchlauf allein reicht nicht, um Passwörter in alten Dateien zu finden. Als ich den Code unserer zweiten Firmen-Website erstmals unter Versionsverwaltung stellte, fand die automatische Suche nach typischen Passwort-Mustern das meiste, aber zwei Dateien kamen erst ans Licht, als ich gezielt nach den bereits bekannten Klartext-Werten suchte. In einer davon steckte das Passwort mitten in einem Datensatz und sah aus wie ein ganz normaler Wert. Seitdem mache ich immer beides. Ein Suchmuster findet nur, was es erwartet.

Reicht es, ein versehentlich committetes Passwort wieder zu löschen?

Ein versehentlich committetes Passwort wieder zu löschen reicht nicht, denn die Versionsverwaltung behält jede frühere Fassung. Beim Aufräumen meiner Infrastruktur-Dokumentation fand ich in einem Forgejo-Repo mehrere Klartext-Passwörter in alten Skripten. Ich ersetze sie jetzt durch Platzhalter, die nur auf den Passwortspeicher verweisen, aber die alten Werte stehen längst in der Historie und gelten damit als verbrannt, also setze ich sie neu. Was einmal eingecheckt ist, lässt sich verstecken, aber nicht zurücknehmen.