Schütze deine Konten, deine geheimen Schlüssel und deinen Rechner mit ein paar einfachen Gewohnheiten, die bleiben.
Diese Lektion in Kodokon öffnenDu wartest nicht, bis du Profi bist, um dich zu schützen. Schon in deiner allerersten Woche hantierst du mit sensiblen Dingen: einem E-Mail-Konto, einem Konto auf einer Code-Plattform, manchmal Zugangsschlüsseln zu kostenpflichtigen Diensten. Ein paar Gewohnheiten, die du dir jetzt aneignest, ersparen dir später sehr konkreten Ärger, etwa eine Rechnung über mehrere hundert Euro, die auf einem gestohlenen Schlüssel aufgelaufen ist.
Fang bei deinen Konten an. Ein anderes Passwort für jeden Dienst, lieber lang als kompliziert: Ein Satz aus vier ungewöhnlichen Wörtern schlägt ein verdrehtes Wort mit acht Zeichen. Benutz einen Passwortmanager, dann musst du dir nichts merken. Schalte danach die Zwei-Faktor-Authentifizierung ein, zuerst bei zwei Konten: deiner E-Mail und deinem Code-Konto. Sie sind die Schlüssel zum Königreich, denn über sie lassen sich alle anderen zurücksetzen.
Als Nächstes kommt die Frage der Geheimnisse in deinem Code. Ein Geheimnis ist ein API-Schlüssel, ein Datenbankpasswort oder ein Zugangstoken: eine Zeichenkette, die beweist, dass du wirklich du bist. Die Regel ist absolut: Ein Geheimnis wird niemals direkt in eine Code-Datei geschrieben. Du bewahrst es in einer .env-Datei auf, die auf deinem Rechner bleibt, und trägst diese Datei in die .gitignore ein, damit sie nie online geht.
# .env: bleibt auf deinem Rechner, wird nie geteilt
API_KEY=geheimer_schluessel_nicht_veroeffentlichen
DB_PASSWORD=lokales_passwort
# .gitignore: sagt Git, diese Pfade zu ignorieren
.env
node_modules/Sei zum Schluss misstrauisch gegenüber Befehlen, die du im Internet findest. Führ niemals eine Zeile aus, die du nicht verstehst, erst recht nicht, wenn sie mit sudo beginnt: Dieses Wort bedeutet "mit Administratorrechten", also die Macht, alles auf dem Rechner zu ändern oder zu löschen. Dieselbe Vorsicht gilt für Installationsskripte, die in einem einzigen Zug heruntergeladen und ausgeführt werden.
# Vermeiden: startet sofort, ohne dass du etwas gelesen hast
curl https://example.test/install.sh | bash
# Besser: erst herunterladen, dann lesen, dann entscheiden
curl -o install.sh https://example.test/install.sh
less install.sh
bash install.sh.env-Datei, die .gitignore vom Repository ausschließtsudo beginnt?