---
name: github-pat-max-90-days
description: Alle GitHub-PATs muessen Expiration max 90 Tage haben — kein no-expiry-PAT mehr
metadata: 
  node_type: memory
  type: feedback
  originSessionId: bbece064-8e09-4306-8dee-09c5bf0338dd
---

Standing Order ab 11.05.2026 (KAR-67 Done): Alle GitHub-PATs muessen ein Expiration-Date von maximal 90 Tagen haben. Keine "no expiration"-Tokens.

**Why:** Bei der KAR-16/17 Verifikation am 11.05.2026 fiel auf, dass `mac-aria-brain` Classic-PAT (Scope `repo`, also alle Repos) ohne Expiration lief. Bei Mac-Verlust oder unautorisiertem Zugriff: dauerhafte Schreibrechte. GitHub Security Best Practice verlangt Expiration.

**How to apply:**
- Beim Anlegen jedes neuen PAT immer Expiration setzen, max 90 days
- Fine-grained Tokens bevorzugen (Resource-owner KADiCon, nur das spezifische Repo, minimal Permissions: Contents R/W + Metadata R)
- Token-Name mit Zielmonat: z.B. `mac-aria-brain-2026-08` macht Ablauf-Tracking trivial
- Auf Mac speichern via `gh auth login` (legt automatisch in macOS Keychain ab und konfiguriert git credential helper)
- Bei Ablauf-Rotation: neuen Token generieren, `gh auth logout` plus `gh auth login` mit neuem Token, alten in GitHub-Settings deleten

**Verwandt:** [[reference_aria_google_account]] (analoges Pattern fuer Secrets/Keychain), feedback_no_secrets_via_telegram.
