shieldGüvenlik

Büyüyen Ekipler için Açık Kaynak Sır Yönetimi

Dağınık .env dosyalarını açık kaynak sır yönetimi iş akışlarıyla değiştirmek için pratik bir rehber.

Her ekip .env dosyalarıyla başlar. Ardından sırlar dizüstü bilgisayarlara, CI değişkenlerine, dağıtım panellerine, kabuk geçmişine, paylaşılan notlara ve eski staging sunucularına yayılır.

Sır yönetimi, "bu anahtar nerede saklanıyor?" sorusunun artık güvenli bir yanıtı olmadığında gerekli hale gelir.

Sır yönetiminin çözmesi gerekenler

İyi bir sır iş akışı; depolamayı merkezileştirmeli, erişimi kontrol etmeli, ortamları desteklemeli, CI/CD ile entegre olmalı, denetim günlükleri sağlamalı ve yerel geliştirmeyi daha güvenli hale getirmelidir.

Ayrıca döndürmeyi (rotation) mümkün kılmalıdır. Bir anahtarı döndürmek üç bilinmeyen sistemi bozacaksa, sır aslında sizi yönetiyordur.

Düşünülmesi gereken araç: Infisical

Infisical, uygulama ekipleri için oluşturulmuş açık kaynak bir sır yönetimi platformudur. Barındırılan ve kendi kendine barındırılan kullanımı, ortam tabanlı sırları, erişim kontrollerini, CLI enjeksiyonunu, SDK'ları, makine kimliklerini ve altyapı araçlarıyla entegrasyonları destekler.

Daha ağır bir kurumsal kasaya geçmeden daha güçlü sır hijyeni isteyen girişimler için pratik bir seçimdir.

Tarama ile eşleştirin

Sır yönetimi gelecekteki yayılmayı önler, ancak yine de kazara sızıntıları yakalamanız gerekir. Gitleaks, depolardaki ve Git geçmişindeki açıkta kalan kimlik bilgilerini tarar. Bunu pre-commit hook'larına ve CI'ya ekleyin.

Kapsayıcı ve bağımlılık güvenliği için Trivy, görüntüleri, dosya sistemlerini, IaC'yi ve bağımlılıkları tarayabilir. Sır yönetiminin yerini almaz, ancak pratik bir güvenlik temelini tamamlar.

Geçiş planı

En yüksek riskli sırlarla başlayın:

  • üretim veritabanı URL'leri
  • ödeme sağlayıcı anahtarları
  • bulut kimlik bilgileri
  • e-posta sağlayıcı API anahtarları
  • imzalama sırları
  • dağıtım token'ları

Bunları merkezi bir kasaya taşıyın, dağıtım iş akışlarını güncelleyin ve eski kopyaları kaldırın. Ardından en hassas anahtarları döndürün.

Yerel geliştirme

Geliştiriciler, üretim sırlarını yerel dosyalara kopyalamamalıdır. Kapsamlı geliştirme sırları kullanın ve bunları çalışma zamanında bir CLI veya ortama özel yapılandırma aracılığıyla enjekte edin.

Üretim erişimini sınırlı ve denetlenebilir tutun.

Yaygın hata

Sır yönetimini her şeyi atmak için bir yer olarak görmeyin. Adlandırma kuralları, ortam ayrımı, sahipler ve temizlik kullanın. Dağınık bir kasa, dağınık bir sohbet geçmişinden iyidir, ancak yine de dağınıktır.

Daha fazlasını keşfedin

Güvenlik kategorisinde Infisical, Gitleaks, Trivy, Authentik ve Authelia dahil daha fazla güvenlik aracına göz atın.

Güvenlik

Daha fazla: Güvenlik.

Kategoriye göz at