Общий пароль в переписке — самый живучий антипаттерн в командах любого размера.
Выглядит безобидно: скинули доступ коллеге, он справился, все довольны. Потом этот пароль лежит в истории чата, в почте, в заметках на телефоне, у человека, который давно работает в другом месте. Сменить его страшно, потому что непонятно, что отвалится.
Признаки, что пора наводить порядок:
— никто не знает, сколько всего людей знает конкретный пароль;
— пароль не меняли ни разу с момента создания сервиса;
— смена откладывается, потому что «он вшит где-то в скриптах»;
— доступ передаётся устно или скриншотом.
Что делают вместо этого. Секреты живут в отдельном хранилище с разграничением доступа и историей обращений. Приложения получают их не из файла, лежащего рядом с кодом, а оттуда. У каждого человека и каждого сервиса свой набор, а не общий на всех.
И отдельное правило про случайно засвеченный секрет: его нужно считать скомпрометированным всегда. Удалить сообщение — не то же самое, что отозвать доступ. Первым делом меняют секрет, потом уже разбираются, кто и как его отправил.
Файрвол и Доступы
@firewall_access_n1k_n1k
Общий пароль в переписке — самый живучий антипаттерн в командах любого размера.
Этот пост опубликован в Telegram-канале Файрвол и Доступы. Подписаться можно по ссылке: @firewall_access_n1k_n1k.