DIS-003: sanitizedEnv() -- Secrets aus Child-Env entfernen #4

Closed
opened 2026-04-08 14:14:33 +00:00 by dev · 0 comments
Owner

Ziel

Kein Secret (DISCORD_BOT_TOKEN etc.) im Environment des claude-Kindprozesses. Heute exfiltrierbar via echo $DISCORD_BOT_TOKEN.

Kontext

runner.ts vererbt aktuell process.env vollstaendig.
Referenz: docs/development-plan.md Abschnitt 2.6

Scope

In: src/runtime/env.ts: sanitizedEnv(extra?) entfernt Token/Secret-Pattern, setzt CI=true, DISCLAW_AGENT=1, optionale env_blocklist via disclaw.yaml, Runner nutzt sanitizedEnv
Out: Whitelist-Modus

Definition of Done

  • sanitizedEnv() ist pur, keine Seiteneffekte
  • Unit-Test tests/unit/sanitize-env.test.ts deckt alle Pattern-Cases
  • Runner nutzt sanitizedEnv an allen Spawn-Stellen
  • npm run build && npm test gruen

Branch

phase-0/sanitize-env

Abhaengigkeiten

Keine. Kann parallel zu DIS-002 laufen.

## Ziel Kein Secret (DISCORD_BOT_TOKEN etc.) im Environment des `claude`-Kindprozesses. Heute exfiltrierbar via `echo $DISCORD_BOT_TOKEN`. ## Kontext `runner.ts` vererbt aktuell `process.env` vollstaendig. Referenz: `docs/development-plan.md` Abschnitt 2.6 ## Scope **In:** `src/runtime/env.ts`: `sanitizedEnv(extra?)` entfernt Token/Secret-Pattern, setzt `CI=true`, `DISCLAW_AGENT=1`, optionale `env_blocklist` via `disclaw.yaml`, Runner nutzt `sanitizedEnv` **Out:** Whitelist-Modus ## Definition of Done - [ ] `sanitizedEnv()` ist pur, keine Seiteneffekte - [ ] Unit-Test `tests/unit/sanitize-env.test.ts` deckt alle Pattern-Cases - [ ] Runner nutzt `sanitizedEnv` an allen Spawn-Stellen - [ ] `npm run build && npm test` gruen ## Branch `phase-0/sanitize-env` ## Abhaengigkeiten Keine. Kann parallel zu DIS-002 laufen.
dev added this to the Phase 0 � H�rtung milestone 2026-04-08 14:14:33 +00:00
dev added the
type:fix
phase:0
priority:p0
security
labels 2026-04-08 14:14:33 +00:00
dev closed this issue 2026-04-09 09:06:20 +00:00
Sign in to join this conversation.
No description provided.