API-ключи в self-hosted: где их ломают чаще всего и как не отдать их даром
В self-hosted секреты чаще утекают не из-за «хакеров из кино», а из-за банальных ошибок в быте: ключи в .env рядом с кодом, бэкапы без шифрования, логи с токенами, доступ в панель всем подряд. Под капотом всё устроено проще, чем кажется: если секрет оказался на диске в открытом виде, считай, он уже не твой.
Что делать:
— хранить секреты отдельно от репозитория и образов;
— выдавать сервисам только нужные права, без универсальных админ-токенов;
— маскировать ключи в логах и не печатать их в debug;
— шифровать бэкапы и ограничивать доступ к ним по минимуму.
Для контейнеров лучше использовать secret-хранилище оркестратора или внешний vault, а не захардкоженные переменные в compose-файле. Если уж нужен .env, то он должен жить вне публичного дерева, иметь строгие права и не попадать в CI-артефакты. Контроль над стеком — это контроль над прибылью, но без дисциплины это просто самоуспокоение.
Отдельно проверь ротацию: секрет должен меняться без остановки всей системы, иначе у тебя не безопасность, а декорация. Владей своим софтом, а не арендуй его.
Self-hosted арсенал
@self_hosted_arsenal_ubt
API-ключи в self-hosted: где их ломают чаще всего и как не отдать их даром
Этот пост опубликован в Telegram-канале Self-hosted арсенал. Подписаться можно по ссылке: @self_hosted_arsenal_ubt.