Назад

Безопасность · Средняя

Защитить секреты и конфигурацию

Хранить ключи, пароли и токены вне репозитория и логов.

Безопасность: визуальный контекст этапа
Аудиопересказ пунктаПолная версия материала для прослушивания
Прослушано 0%
Скачать

Быстро понять за 2 минуты

Хранить ключи, пароли и токены вне репозитория и логов. На выходе: секретов нет в репозитории.

Главная пользаУтечка секретов часто приводит к компрометации данных, инфраструктуры или платежных систем.
Первое действиеИспользуйте env и secret manager.
Готово, когдаСекретов нет в репозитории.

Контекст

Пункт относится к этапу «Безопасность». Его задача — снижать риски безопасности на каждом этапе разработки. Он нужен до передачи результата разработчикам, QA и команде эксплуатации: иначе команда рискует коммитить .env.

ЦельУтечка секретов часто приводит к компрометации данных, инфраструктуры или платежных систем.
ДействиеИспользуйте env и secret manager.
ПроверкаСекретов нет в репозитории.

Что это дает

Утечка секретов часто приводит к компрометации данных, инфраструктуры или платежных систем. Это помогает связать работу с общей целью: надежная, безопасная и поддерживаемая система. Практический эффект виден, когда секретов нет в репозитории.

Как выполнить

  1. Используйте env и secret manager.
  2. Проверяйте, что секреты не логируются.
  3. Настройте rotation для важных ключей.

Критерии приемки

  • Секретов нет в репозитории.
  • Production secrets хранятся отдельно.
  • Есть процесс замены ключей.

Типичные ошибки

  • Коммитить .env.
  • Передавать секреты в URL.
  • Хранить один ключ для всех сред.

Инструменты

VaultAWS Secrets ManagerDopplerADRAPI contractлогированиемониторингрепозиторий

Рабочий артефакт

Security checklist

Безопасность: документ с выводом, доказательствами, ответственным и следующим действием

Пример для разработки сервиса заказов: специалист начинает с действия «Используйте env и secret manager». Результат прикладывают к рабочей задаче и передают следующему участнику. Пункт закрывают не по факту обсуждения, а когда выполнено условие: «Секретов нет в репозитории».

  • Auth checks
  • Access rules
  • Secrets
  • Rate limits

Контроль качества

Артефакт

Контроль безопасности backend

Метрика проверки

Секретов нет в репозитории.

Когда пересматривать

После изменения контрактов, релизов, инцидентов, роста нагрузки и пересмотра архитектурных решений.

Что передать дальше

Контракт, ограничения, сценарии отказа, метрики, владельца сервиса и критерии готовности.

Перед отметкой выполнено: Секретов нет в репозитории.

Как применять

Начинайте с границ ответственности и пользовательского сценария, который обслуживает система. Затем проверьте контракт, данные, отказоустойчивость, безопасность и наблюдаемость. Хороший backend-пункт фиксирует, что именно меняется, как это проверить и какие метрики покажут стабильность решения.

Режим обучения

Тест по теме

Проверка понимания

Ответьте на вопросы по материалу и получите итоговый отчет: что понято хорошо, а что стоит перечитать.

0/4ответов выбрано
1. Какой главный результат должен дать пункт «Защитить секреты и конфигурацию»?
2. С какого действия логично начать выполнение?
3. Как понять, что тема действительно закрыта?
4. Какой ошибки стоит избегать в этой теме?
Материал подготовлен командойAriol.by