From c73109b8ca103d84bbf51e1b40da87687e5a8c24 Mon Sep 17 00:00:00 2001 From: s4luorth Date: Mon, 28 Sep 2026 11:33:33 +0200 Subject: [PATCH] FTP: Passwort base64-sicher via SKRIFT_FTP_PASSWORD_B64 Passwoerter mit Sonderzeichen ($ # @) werden in .env-Dateien verstuemmelt (bestaetigt durch falsche pw_len -> 530 Login incorrect). Neue Variable SKRIFT_FTP_PASSWORD_B64 nimmt den base64-kodierten Wert (env-sicher) und wird dekodiert; hat Vorrang vor SKRIFT_FTP_PASSWORD. Co-Authored-By: Claude Opus 4.8 --- src/config/index.js | 7 ++++++- 1 file changed, 6 insertions(+), 1 deletion(-) diff --git a/src/config/index.js b/src/config/index.js index 1fa4243..fdbc814 100644 --- a/src/config/index.js +++ b/src/config/index.js @@ -64,11 +64,16 @@ module.exports = { // Login incorrect" führen, obwohl die Daten korrekt sind. ftp: (() => { const envClean = (v) => String(v || '').replace(/[\r\n]+/g, '').replace(/^(['"])([\s\S]*)\1$/, '$2'); + // Passwoerter mit Sonderzeichen ($ # @ …) werden in .env-Dateien oft + // verstuemmelt ($ = Variable, # = Kommentar). Deshalb bevorzugt base64: + // SKRIFT_FTP_PASSWORD_B64 wird dekodiert und ist damit env-sicher. + const pwB64 = envClean(process.env.SKRIFT_FTP_PASSWORD_B64); + const password = pwB64 ? Buffer.from(pwB64, 'base64').toString('utf8') : envClean(process.env.SKRIFT_FTP_PASSWORD); return { host: envClean(process.env.SKRIFT_FTP_HOST), port: parseInt(process.env.SKRIFT_FTP_PORT, 10) || 21, user: envClean(process.env.SKRIFT_FTP_USER), - password: envClean(process.env.SKRIFT_FTP_PASSWORD), + password, // explizites FTP über TLS (wie im FTP-Client eingestellt). 'false' schaltet ab. secure: String(process.env.SKRIFT_FTP_SECURE || 'true').toLowerCase() !== 'false', // Selbstsigniertes Zertifikat zulassen (viele FTP-Server) – auf 'false' setzen für strikte Prüfung.