Kodokon kodokon.com

Grundlegende Sicherheit für Entwickler

Schütze deine Konten, deine geheimen Schlüssel und deinen Rechner mit ein paar einfachen Gewohnheiten, die bleiben.

8 Min. · 3 Fragen

Diese Lektion in Kodokon öffnen

Du wartest nicht, bis du Profi bist, um dich zu schützen. Schon in deiner allerersten Woche hantierst du mit sensiblen Dingen: einem E-Mail-Konto, einem Konto auf einer Code-Plattform, manchmal Zugangsschlüsseln zu kostenpflichtigen Diensten. Ein paar Gewohnheiten, die du dir jetzt aneignest, ersparen dir später sehr konkreten Ärger, etwa eine Rechnung über mehrere hundert Euro, die auf einem gestohlenen Schlüssel aufgelaufen ist.

Fang bei deinen Konten an. Ein anderes Passwort für jeden Dienst, lieber lang als kompliziert: Ein Satz aus vier ungewöhnlichen Wörtern schlägt ein verdrehtes Wort mit acht Zeichen. Benutz einen Passwortmanager, dann musst du dir nichts merken. Schalte danach die Zwei-Faktor-Authentifizierung ein, zuerst bei zwei Konten: deiner E-Mail und deinem Code-Konto. Sie sind die Schlüssel zum Königreich, denn über sie lassen sich alle anderen zurücksetzen.

Als Nächstes kommt die Frage der Geheimnisse in deinem Code. Ein Geheimnis ist ein API-Schlüssel, ein Datenbankpasswort oder ein Zugangstoken: eine Zeichenkette, die beweist, dass du wirklich du bist. Die Regel ist absolut: Ein Geheimnis wird niemals direkt in eine Code-Datei geschrieben. Du bewahrst es in einer .env-Datei auf, die auf deinem Rechner bleibt, und trägst diese Datei in die .gitignore ein, damit sie nie online geht.

BASH
# .env: bleibt auf deinem Rechner, wird nie geteilt
API_KEY=geheimer_schluessel_nicht_veroeffentlichen
DB_PASSWORD=lokales_passwort

# .gitignore: sagt Git, diese Pfade zu ignorieren
.env
node_modules/
Die Geheimnisse leben in .env, und .gitignore hält Git davon ab, sie zu verfolgen.

Sei zum Schluss misstrauisch gegenüber Befehlen, die du im Internet findest. Führ niemals eine Zeile aus, die du nicht verstehst, erst recht nicht, wenn sie mit sudo beginnt: Dieses Wort bedeutet "mit Administratorrechten", also die Macht, alles auf dem Rechner zu ändern oder zu löschen. Dieselbe Vorsicht gilt für Installationsskripte, die in einem einzigen Zug heruntergeladen und ausgeführt werden.

BASH
# Vermeiden: startet sofort, ohne dass du etwas gelesen hast
curl https://example.test/install.sh | bash

# Besser: erst herunterladen, dann lesen, dann entscheiden
curl -o install.sh https://example.test/install.sh
less install.sh
bash install.sh
Ein Skript herunterzuladen und zu lesen, bevor du es ausführst, dauert dreißig Sekunden.

Wissenscheck

Stelle sicher, dass du die wichtigsten Punkte dieser Lektion behalten hast.

  1. Wo solltest du einen API-Schlüssel in einem Projekt aufbewahren?
    • Direkt in der Code-Datei, so ist es einfacher
    • In einer lokalen .env-Datei, die .gitignore vom Repository ausschließt
    • In der Commit-Nachricht, damit man ihn leicht wiederfindet
  2. Du hast versehentlich einen geheimen Schlüssel veröffentlicht und danach die Datei gelöscht. Was tust du?
    • Nichts weiter, die Datei ist ja weg
    • Den Schlüssel beim Dienst widerrufen und einen neuen erzeugen
    • Das Repository umbenennen, um die Spuren zu verwischen
  3. Warum solltest du bei einem aus dem Internet kopierten Befehl misstrauisch sein, der mit sudo beginnt?
    • Weil er immer langsamer läuft
    • Weil er mit Administratorrechten läuft und alles ändern kann
    • Weil er nur unter Windows funktioniert