Bewahren Sie Plex-Tokens, API-Schlüssel, Passwörter und Zertifikate außerhalb versionierter Compose-Dateien auf und schließen Sie geheime Inhalte aus gewöhnlichen Konfigurationssicherungen aus.
Das Risiko beschränkt sich nicht auf öffentliche Repositorys. Umgebungsdateien, Debug-Protokolle, kopierte Compose-Bundles und Sicherungsarchive können den Zugriff auf Zugangsdaten ebenfalls ausweiten. Erfassen Sie, welche Werte tatsächlich geheim sind, injizieren Sie sie zur Laufzeit und ermöglichen Sie eine Rotation, ohne den gesamten Stack neu erstellen zu müssen.
Geheimnisse vor der Änderung des Speicherorts klassifizieren
Nicht jede Umgebungsvariable ist vertraulich. Tokens, Passwörter, private Schlüssel und API-Zugangsdaten sollten jedoch anders behandelt werden als gewöhnliche Einstellungen.
OWASP empfiehlt die Injektion von Container-Geheimnissen, anstatt Geheimnisse in Images einzubauen oder sie über allgemeine Konfigurationen offenzulegen.
Listen Sie alle Zugangsdaten auf, die von Plex, Proxys, Anfrage-Tools und Automatisierungen verwendet werden. Vermerken Sie, wo jeder Wert gespeichert ist, wer ihn lesen kann und wie er rotiert wird.
Zugangsdaten nicht fest in Compose eintragen
Eine Compose-Datei wird häufig kopiert, versioniert, per E-Mail verschickt oder in Sicherungspakete aufgenommen. Fest eingetragene Geheimnisse werden dabei mitübertragen und können noch lange nach dem Austausch des ursprünglichen Servers bestehen bleiben.
Ein sichereres Docker-Muster verwendet eine getrennte Geheimnisverwaltung, sodass vertrauliche Werte dem Dienst bereitgestellt werden, ohne zu gewöhnlichem Konfigurationstext zu werden.
Ersetzen Sie fest eingetragene Werte durch ein Geheimnis oder eine geschützte Laufzeitquelle. Prüfen Sie, dass die gerenderte Compose-Ausgabe und die Repository-Historie die alten Zugangsdaten nicht mehr enthalten.
Umgebungsdateien aus umfassenden Sicherungen heraushalten
Eine `.env`-Datei kann praktisch sein, enthält ihre Werte jedoch weiterhin im Klartext, sofern keine zusätzliche Schutzschicht vorhanden ist. Wenn sie zusammen mit der allgemeinen Konfiguration gesichert wird, kann sich der Kreis der Personen, die Zugang zu den Zugangsdaten erhalten, unbemerkt erweitern.
Die Gültigkeitsbereiche von Umgebungsvariablen in Compose beeinflussen, wie `.env`, `env_file` und Dienstvariablen aufgelöst werden. Stellen Sie daher fest, welche Datei das tatsächlich aktive Geheimnis enthält.
Trennen Sie Sicherungen von Geheimnissen von routinemäßigen App-Konfigurationen und beschränken Sie den Zugriff darauf. Wenn ein Wert nicht wiederhergestellt werden muss, weil er erneut ausgestellt werden kann, sollten Sie eine dokumentierte Rotation einer unbegrenzten Aufbewahrung vorziehen. Bewahren Sie Zugangsdaten außerhalb des persistenten App-Daten-Layouts auf, damit gewöhnliche App-Datensicherungen nicht automatisch zu Geheimnisarchiven werden.
Nach einer Offenlegung oder Änderungen am Arbeitsablauf rotieren
Das Löschen eines durchgesickerten Tokens aus einer Datei macht bereits erstellte Kopien nicht ungültig. Behandeln Sie eine vermutete Offenlegung als Anlass zur Rotation von Zugangsdaten und nicht lediglich als Aufgabe zur Dateibereinigung.
Die normale Sicherungskapazität und der Sicherungsumschlag können zahlreiche historische Kopien erzeugen. Deshalb ist die Rotation von Geheimnissen wichtig, wenn ein Archiv den alten Wert möglicherweise bereits enthält.
Rotieren Sie das betroffene Token, aktualisieren Sie die Laufzeitquelle und überprüfen Sie, dass der alte Wert keine Authentifizierung mehr ermöglicht. Fügen Sie vor künftigen Compose- oder Sicherungsexporten einen Schritt zur Geheimnissuche hinzu.
Support & Tipps
Mehr zum Lesen

Solltest du Jellyfin im laufenden Betrieb sichern oder den Dienst zuerst anhalten?
Bevorzuge Backups bei angehaltenen Diensten, um die Einfachheit zu wahren; verwende Live-Snapshots nur, wenn der Anwendungsstatus konsistent erfasst wird und Wiederherstellungen getestet sind.

Warum läuft Jellyfin heiß oder laut, wenn niemand streamt?
Leerlaufwärme deutet meist auf Hintergrundaktivitäten oder eine Auslastung durch einen gemeinsam genutzten Host hin. Ermitteln Sie daher den aktiven Prozess und die geplante Aufgabe,...

Wann sollten Sie Jellyfin neu aufsetzen, statt es zu reparieren?
Wähle bei Laufzeitabweichungen einen Neuaufbau statt einer Reparatur, wenn der persistente Zustand gesichert ist; führe keinen „Neuaufbau“ durch, indem du die einzige intakte Datenbank...

