- scripts/build-twa.mjs: baut TWA-Build - Pre-Flight-Checks (Manifest, sha256-Fingerprint-Warnung) - Versucht bubblewrap (npm-Paket) - Fallback: PWABuilder.com-Anleitung - webapp/TWA-BUILD.md: Schnellstart mit 'npm run build:twa'
- .gitignore: Secrets (.env, *.key, *.pem) + Coverage + Temp-Verzeichnisse - .env.example: Template ohne echte Werte, mit Anleitung - scripts/token-gen.mjs: HMAC-Bearer-Token-Generator - package.json: token-gen + build:twa Scripts - docs/SECRETS.md: komplette Anleitung - Lokale Entwicklung (.env) - CI (gitea-Repository-Secrets) - age-Verschluesselung als optionale Schicht - Was NIE tun / was IMMER tun - Incident-Response bei geleaktem Secret Verifiziert: - token-gen erzeugt Token korrekt (stderr: Token gueltig...) - 122/122 Tests gruen - .env.example im Repo, .env ist gitignored