DIS-003: sanitizedEnv() � Secrets aus Child-Env entfernen #1

Closed
opened 2026-04-08 14:11:45 +00:00 by dev · 0 comments
Owner

Ziel

Kein Secret (DISCORD_BOT_TOKEN etc.) im Environment des claude-Kindprozesses. Heute exfiltrierbar via echo $DISCORD_BOT_TOKEN.

Kontext

runner.ts vererbt aktuell process.env vollst�ndig.
? docs/development-plan.md �2.6

Scope

In: src/runtime/env.ts: sanitizedEnv(extra?) entfernt Token/Secret-Pattern, setzt CI=true, DISCLAW_AGENT=1 � optionale env_blocklist via disclaw.yaml � Runner nutzt sanitizedEnv
Out: Whitelist-Modus

Definition of Done

  • sanitizedEnv() ist pur, keine Seiteneffekte
  • Unit-Test tests/unit/sanitize-env.test.ts deckt alle Pattern-Cases
  • Runner nutzt sanitizedEnv an allen Spawn-Stellen
  • npm run build && npm test gr�n

Branch

phase-0/sanitize-env

Abh�ngigkeiten

Keine. Kann parallel zu DIS-002 laufen.

## Ziel Kein Secret (`DISCORD_BOT_TOKEN` etc.) im Environment des `claude`-Kindprozesses. Heute exfiltrierbar via `echo $DISCORD_BOT_TOKEN`. ## Kontext `runner.ts` vererbt aktuell `process.env` vollst�ndig. ? `docs/development-plan.md` �2.6 ## Scope **In:** `src/runtime/env.ts`: `sanitizedEnv(extra?)` entfernt Token/Secret-Pattern, setzt `CI=true`, `DISCLAW_AGENT=1` � optionale `env_blocklist` via `disclaw.yaml` � Runner nutzt `sanitizedEnv` **Out:** Whitelist-Modus ## Definition of Done - [ ] `sanitizedEnv()` ist pur, keine Seiteneffekte - [ ] Unit-Test `tests/unit/sanitize-env.test.ts` deckt alle Pattern-Cases - [ ] Runner nutzt `sanitizedEnv` an allen Spawn-Stellen - [ ] `npm run build && npm test` gr�n ## Branch `phase-0/sanitize-env` ## Abh�ngigkeiten Keine. Kann parallel zu DIS-002 laufen.
dev added this to the Phase 0 � H�rtung milestone 2026-04-08 14:11:45 +00:00
dev added the
phase:0
type:fix
priority:p0
security
labels 2026-04-08 14:11:45 +00:00
dev closed this issue 2026-04-09 09:06:20 +00:00
Sign in to join this conversation.
No description provided.