---
name: Aria Google Account Storage
description: Pfad und Konvention für Arias eigenen Google-Account. Credentials selbst NIE in Memory speichern.
type: reference
originSessionId: 89b36de1-9df3-4e92-af3b-56b124dd2d41
---
Kais hat 09.05.2026 einen separaten Google-Account für Aria eingerichtet — für Recherchen, Analysen, Registrierungen, Logins auf Webseiten.

**Storage** (read-only Konvention, KEINE Werte hier):

- Credentials-File: `/root/.aria-secrets/google.env` (chmod 600, Owner root)
  - Folder: `/root/.aria-secrets/` (chmod 700)
  - Bewusst außerhalb von `/root/aria/` damit Aria es nicht versehentlich committet
- Keys: `GOOGLE_EMAIL`, `GOOGLE_PASSWORD`, `GOOGLE_TOTP_SECRET`, `GOOGLE_BACKUP_CODES`, `GOOGLE_RECOVERY_EMAIL`

**TOTP-Helper**: `bash /root/aria/scripts/aria-google-totp.sh` → 6-stelliger Code (oathtool, --totp -b).

Der Helper sourced das `.env` NICHT (Passwörter mit `:`, `=` etc. brechen `source`). Stattdessen `grep '^GOOGLE_TOTP_SECRET=' | cut -d= -f2-`. Wenn weitere Werte gebraucht werden, gleichen Pattern nutzen, NICHT `source`.

**Erlaubte Nutzung** (Standing Order von Kais):
- Recherche, Analysen, Registrierungen auf Webseiten
- Login mit Google bevorzugt; falls nicht möglich → neuer Account mit dieser Email + sicherem eigenem Passwort pro Plattform
- 2FA-Lösung nach Möglichkeit autonom (Authenticator/Backup-Codes), Rückfrage an Kais nur wenn nötig

**NICHT erlaubt**:
- Zahlungen
- Kostenpflichtige Abos
- Zahlungsdaten hinterlegen
- Private/sensible Daten unnötig auf fremden Plattformen ablegen

**Sicherheits-Regeln**:
- Credentials NIE über Telegram-Reply senden (würden in `/root/.claude/projects/-/*.jsonl` landen — siehe LRN-20260506-003 + Memory `feedback_no_secrets_via_telegram`)
- Bei Eingabe in Browser/Webform: Kais OK ist Standard erteilt durch Standing Order, kein Ping pro Login nötig
- Pro Plattform pro neuem Login: kurz im Daily-Log notieren wo Aria sich angemeldet hat (Audit-Trail)
