Offengelegte .env-Dateien: wie Angreifer deine Secrets finden
Eine .env-Datei enthält Datenbank-Passwörter, API-Keys und Signatur-Secrets. Ist sie über das Web erreichbar — unter /.env, /.env.production oder einem Backup wie /.env.backup —, kann sie jeder herunterladen und deine Dienste übernehmen.
Was es ist
Environment-Dateien sollen auf dem Server bleiben und niemals an Clients ausgeliefert werden. Ein fehlkonfigurierter Static-Handler, eine verirrte Kopie im Web-Root oder ein Framework, das Dotfiles ausliefert, können sie offenlegen.
Angreifer raten nicht — sie führen automatisierte Scans aus, die /.env und Dutzende Varianten fortlaufend gegen Millionen von Hosts anfragen. Eine erreichbare Datei wird innerhalb von Stunden gefunden.
Warum es wichtig ist
Diese Dateien enthalten routinemäßig Produktions-Datenbank-URLs, Stripe Secret Keys, JWT-Signatur-Secrets und Cloud-Zugangsdaten. Ein einziges Leck kann vollständigen Datendiebstahl, betrügerische Abbuchungen und Account-Übernahmen bedeuten.
Da die Secrets gültig bleiben, bis sie rotiert werden, hält der Schaden lange nach dem Entfernen der Datei an, sofern du nicht alles rotierst, was sie enthielt.
So behebst du es
Verweigere in der Konfiguration deines Webservers oder Proxys den Zugriff auf .env und andere Dotfiles.
location ~ /\.(?!well-known).* {
deny all;
return 404;
}Speichere die Konfiguration außerhalb jedes Verzeichnisses, das der Server statisch ausliefert, und stelle sicher, dass dein Build keine .env-Dateien in die veröffentlichte Ausgabe kopiert.
War eine Datei jemals erreichbar, behandle jedes darin enthaltene Secret als kompromittiert und rotiere Datenbank-Passwörter, API-Keys und Tokens sofort.
FAQ
Ich habe die Datei entfernt — bin ich sicher?
Nicht, bis du die Secrets rotierst. Wer sie heruntergeladen hat, besitzt weiterhin gültige Zugangsdaten, bis du sie änderst.
Woran erkenne ich, ob meine offengelegt ist?
Rufe https://deinedomain.de/.env in einem Browser auf. Siehst du KEY=value-Zeilen statt eines 404, ist sie offengelegt. AppSafe prüft das automatisch.
Ist deine App betroffen?
AppSafe prüft dies und Dutzende weitere Probleme in einem kostenlosen Scan.
Meine App gratis scannenVerwandte Guides
API-Keys, die in clientseitigem JavaScript offengelegt sind
Alles in deinem Bundle ist öffentlich. Behandle es entsprechend.
Source Maps in der Produktion leaken deinen Quellcode
Ausgelieferte .map-Dateien geben deinen originalen Quellcode preis.
CORS-Fehlkonfiguration: die Wildcard- und Reflection-Fallen
Erlaube jeden Origin und jede Website kann deine API lesen.