31e39c6bd97b07e444007e54656bf5602639deaf
ldap_service/caldav_service/email_service hatten je eine eigene _fernet()/ _decrypt_password(), die am JWT-SECRET_KEY hing. Damit honorierten sie das in core/crypto bereits umgesetzte SECRET_KEY_DATA NICHT – eine JWT-Key-Kompromittierung hätte weiterhin LDAP-/CalDAV-/SMTP-Passwörter offengelegt. Jetzt delegieren alle drei an core.crypto.get_fernet_key()/decrypt_value. Da auf beiden Servern SECRET_KEY_DATA nicht gesetzt ist, ist die Ableitung heute identisch (sha256(SECRET_KEY)) → bestehende verschlüsselte Werte bleiben lesbar, kein Bruch. Sobald SECRET_KEY_DATA gesetzt wird, gilt die Trennung dann konsistent für ALLE Datenverschlüsselung (TOTP + LDAP + CalDAV + SMTP). 190/190 Tests grün. Deployed 137 + 164. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
The file is empty.
Languages
JavaScript
60.2%
Python
22.8%
TypeScript
16.2%
Shell
0.8%