fix(docs): Master-Passwort interaktiv hashen, nicht auf der Kommandozeile

Meine Anleitung schrieb `htpasswd -bnBC 12 "" PASSWORT` — und lieferte 401,
obwohl Hash und Konfiguration nachweislich stimmten. Die Ursache liegt vor dem
Hashen: Das Passwort steht dort ungeschuetzt in einer Kommandozeile, und die
Shell fasst es an. `ge$heim` wird zu `ge`, `ge heim` zu `geheim`; gehasht wird
etwas anderes als das, was man spaeter eintippt.

Richtig ist `htpasswd -nBC 12 ''` ohne -b: Es fragt zweimal nach, das Passwort
geht nie durch eine Shell und landet nicht in der History. Dazu eine direkte
Probe (htpasswd -v gegen den gespeicherten Hash), weil der Fehler wie ein
Konfigurationsfehler aussieht — alles Pruefbare stimmt, nur der Vergleich
schlaegt fehl.

Vier Stellen: deploy-backend.sh, beide READMEs, MasterPasswordProperties.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
mhoennig
2026-08-26 18:37:46 +02:00
co-authored by Claude Opus 5
parent 0ed757a80a
commit 78901793f0
5 changed files with 45 additions and 5 deletions
@@ -22,7 +22,10 @@ data class MasterPasswordProperties(
/**
* Hash **mit Verfahrens-Präfix**, in Produktion `{bcrypt}$2a$…`
* (z. B. `htpasswd -bnBC 12 "" geheim | tr -d ':\n'`, davor `{bcrypt}`).
* Erzeugt mit `htpasswd -nBC 12 '' | tr -d ':\n'`, davor `{bcrypt}`.
* Bewusst **ohne** `-b`: Ein Passwort auf der Kommandozeile fasst die
* Shell an (`ge${'$'}heim` wird zu `ge`), und gehasht würde etwas anderes
* als das, was später eingetippt wird.
*/
val hash: String = "",