security: keep config file secret-free - #3
Merged
Conversation
Ergänzt im Tab "Allgemein" des SettingsDialog einen Knopf "Konfigurationsdatei öffnen", der ~/.config/blitztext-linux/config.json im Standard-Editor öffnet (QDesktopServices.openUrl + QUrl.fromLocalFile). Fehlt die Datei noch, wird sie zuvor über die bestehende atomare config.save()-Logik (0o600) angelegt. openUrl-Fehlschlag und Exceptions werden mit Nutzer-Dialog abgefangen, statt still zu scheitern. Damit sind erweiterte Prompt-/Workflow-Anpassungen (über die Settings-Felder hinaus) ohne Terminal aus der GUI erreichbar (Paket C, Variante A). - app/blitztext_linux.py: Imports (QUrl, QDesktopServices), Button + Slot - tests/test_settings_dialog.py: 5 Tests (openUrl/QMessageBox gemockt, ohne XDG-Override): Datei-Anlage, korrekter Pfad, kein Re-Save bei vorhandener Datei, save()-Fehler, openUrl=False - README: Hinweis im vorhandenen Abschnitt "Konfiguration"
Der CI-Secret-Scan flaggt das Muster `OPENAI_API_KEY=` auch in der Dokumentation. Die secrets.env-Anleitung beschreibt das Zeilenformat jetzt ohne den literalen Zuweisungs-Token, sodass die Hygiene-Regel intakt bleibt und der Scan grün wird. Keine inhaltliche Änderung am Workflow. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
Im secret-freien Modell ist der OpenAI-Key ohne gesetzte Umgebungsvariable
leer. Neuere openai-Versionen werfen jedoch bereits im Konstruktor
`openai.OpenAI(api_key="")` einen OpenAIError ("Missing credentials"),
wodurch BlitztextApp und die GUI-Tests beim Start abbrechen.
Der echte Client wird jetzt nur noch bei vorhandenem Key gebaut; ohne Key
greift wie bisher _check_openai() zur Aufrufzeit mit einer klaren
Nutzer-Meldung. Damit startet die App auch ohne Key, und die GUI-Tests
(WHISPER_GUI_TESTS=1) laufen wieder grün.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
Owner
Author
CI-Stabilisierung (2 zusätzliche Commits)Nach dem ursprünglichen Push waren zwei CI-Checks rot. Beide wurden als echte Blocker minimal behoben:
Status: Secret hygiene scan ✅ · Tests 3.11 ✅ · Tests 3.12 ✅ · GitGuardian ✅. Keine Secret-Werte im Diff. |
TimInTech
added a commit
that referenced
this pull request
Jun 17, 2026
Erhöht die App-Version nach dem Merge von Paket C + Secret-Hygiene (PR #3), damit Code-Version und das anstehende Release-Tag v0.2.24 übereinstimmen. Co-authored-by: Claude Opus 4.8 <noreply@anthropic.com>
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
Was
config.jsonspeichert keinen echten OpenAI-Key mehr.~/.config/blitztext-linux/secrets.envgeladen.run.shund systemd laden die lokale Secret-Umgebung optional.Warum
Der Config-Öffnen-Button darf keine Datei öffnen, die echte Secrets enthält. Lokale Secrets bleiben außerhalb des Repos und werden nicht in README, Tests, Logs oder PR-Inhalten ausgegeben.
Tests
python3 -m compileall app testspytest tests/test_config.py tests/test_llm_service.py tests/test_settings_dialog.py -q→ 41 passedpytest tests/ -q→ 126 passed, 9 skippedbash -n run.shgit diff --checksk-....env/secrets.envRollback
git revert 1510de7git revert 43bc1d0Hinweise
secrets.envdarf nicht gelöscht oder committed werden.config.jsonerwarten.