Управление секретами: где хранить ключи, пароли и токены

Как хранить секреты вне кода: централизованное хранилище, короткоживущие токены, ротация, доступ сервисов, аудит и отзыв.

Пароль или токен в репозитории, образе и конфигурационном файле легко копируется, слишком долго живет и плохо отзывается после утечки.

Централизуйте хранение

Используйте специальное хранилище с шифрованием, версиями, журналом и политиками доступа вместо общих файлов. Секрет получайте во время запуска.

Сократите срок

Предпочитайте временные учетные данные и автоматическую ротацию, чтобы украденное значение быстро потеряло силу. Зависимости проверяйте.

Ищите утечки

Сканируйте репозитории, сборки, журналы и образы, а обнаруженный секрет немедленно отзывайте, не ограничиваясь удалением строки. История сохраняется.

Для каждого секрета назначьте владельца, потребителя, допустимый срок, способ ротации и аварийного отзыва, затем регулярно доказывайте, что замена проходит без простоя и старое значение действительно перестает давать доступ ко всем зависимым системам.

Выдачу сервисных прав стройте по минимальным привилегиям. Секреты не копируйте в staging.