chore: initialize safe Javis project scaffold

This commit is contained in:
2026-07-30 16:10:02 +02:00
parent 49a1dd3718
commit 6d041711bc
53 changed files with 1784 additions and 1 deletions
+32
View File
@@ -0,0 +1,32 @@
# Sicherheit
## Grundsätze
- geringste Rechte und lesende Funktionen zuerst
- keine freie Shell für das Modell
- feste Tool-Schemas, Befehls-Allowlist, Timeouts und Ausgabelimits
- menschliche Freigabe vor schreibenden oder destruktiven Aktionen
- keine Root- oder normalen Administratorkonten für Javis
- keine öffentliche Schnittstelle ohne Authentifizierung und TLS
- Backups müssen wiederherstellbar getestet werden
## Secrets
Secrets dürfen nie in Code, Git, Prompts, Chatverläufe oder Logs gelangen. Das Modell erfährt nur den Namen, die Verfügbarkeit und ein bereinigtes Aktionsergebnis.
Bevorzugt wird eine Secret-Provider-Abstraktion. Eine optionale lokale XML-Datei wie `key-pw.xml` oder `secrets.local.xml` ist nur als restriktiv geschützte, Git-ignorierte Klartextdatei zulässig. Ins Repository darf höchstens eine leere Beispielstruktur.
Eine vorhandene SSH-Schlüsseldatei aus früherer LS25-/Gitea-Arbeit bleibt lokal. Pfad, privater Inhalt und Gerätekennung werden nicht dokumentiert.
## Obsidian
- gesamter Vault zunächst nur lesend
- `.obsidian` niemals verändern
- bestehende Notizen nicht automatisch bearbeiten oder löschen
- spätere Schreibbereiche einzeln freigeben
- Wikilinks nur bei echter semantischer Beziehung
- keine künstlichen Links zur bloßen Verdichtung der Graphansicht
## Meldung eines Problems
Bei möglichem Secret-Leak, unerwartetem Schreibzugriff oder falschem Zielpfad sofort stoppen, betroffene Aktion benennen und keine automatische Bereinigung durchführen.