Alle Guides
Schweregrad KritischFehlkonfigurationen

Offengelegte .env-Dateien: wie Angreifer deine Secrets finden

Eine .env-Datei enthält Datenbank-Passwörter, API-Keys und Signatur-Secrets. Ist sie über das Web erreichbar — unter /.env, /.env.production oder einem Backup wie /.env.backup —, kann sie jeder herunterladen und deine Dienste übernehmen.

Was es ist

Environment-Dateien sollen auf dem Server bleiben und niemals an Clients ausgeliefert werden. Ein fehlkonfigurierter Static-Handler, eine verirrte Kopie im Web-Root oder ein Framework, das Dotfiles ausliefert, können sie offenlegen.

Angreifer raten nicht — sie führen automatisierte Scans aus, die /.env und Dutzende Varianten fortlaufend gegen Millionen von Hosts anfragen. Eine erreichbare Datei wird innerhalb von Stunden gefunden.

Warum es wichtig ist

Diese Dateien enthalten routinemäßig Produktions-Datenbank-URLs, Stripe Secret Keys, JWT-Signatur-Secrets und Cloud-Zugangsdaten. Ein einziges Leck kann vollständigen Datendiebstahl, betrügerische Abbuchungen und Account-Übernahmen bedeuten.

Da die Secrets gültig bleiben, bis sie rotiert werden, hält der Schaden lange nach dem Entfernen der Datei an, sofern du nicht alles rotierst, was sie enthielt.

So behebst du es

Blockiere Dotfiles auf dem Server

Verweigere in der Konfiguration deines Webservers oder Proxys den Zugriff auf .env und andere Dotfiles.

location ~ /\.(?!well-known).* {
  deny all;
  return 404;
}
Halte Env-Dateien aus dem Web-Root heraus

Speichere die Konfiguration außerhalb jedes Verzeichnisses, das der Server statisch ausliefert, und stelle sicher, dass dein Build keine .env-Dateien in die veröffentlichte Ausgabe kopiert.

Rotiere alles, was offengelegt war

War eine Datei jemals erreichbar, behandle jedes darin enthaltene Secret als kompromittiert und rotiere Datenbank-Passwörter, API-Keys und Tokens sofort.

FAQ

Ich habe die Datei entfernt — bin ich sicher?

Nicht, bis du die Secrets rotierst. Wer sie heruntergeladen hat, besitzt weiterhin gültige Zugangsdaten, bis du sie änderst.

Woran erkenne ich, ob meine offengelegt ist?

Rufe https://deinedomain.de/.env in einem Browser auf. Siehst du KEY=value-Zeilen statt eines 404, ist sie offengelegt. AppSafe prüft das automatisch.

Ist deine App betroffen?

AppSafe prüft dies und Dutzende weitere Probleme in einem kostenlosen Scan.

Meine App gratis scannen