Self-hosted арсенал
Self-hosted арсенал
@self_hosted_arsenal_ubt

API-ключи утекают не из-за хака, а из-за привычки хранить их «на потом»

API-ключи утекают не из-за хака, а из-за привычки хранить их «на потом»

В self-hosted-инстансах секреты чаще всего живут в трех местах: .env в репозитории, docker-compose.yml на диске и логах, куда их случайно пишет приложение. Этого уже достаточно, чтобы один лишний бэкап или доступ по SSH превратился в инцидент.

Нормальная схема простая: секреты вне кода, права на файл — только у сервиса, ротация через отдельный процесс. Если используешь Vault, sops или хотя бы переменные окружения на уровне оркестратора — не смешивай секреты с конфигом. Конфиг можно читать всем, ключи — нет. Под капотом всё устроено проще, чем кажется.

Проверь базовый минимум:
— не коммить .env и backup-файлы;
— маскируй секреты в логах и error-trace;
— разделяй ключи по задачам: аналитика, антидетект, платежи, вебхуки;
— делай короткоживущие токены там, где это возможно;
— убирай доступ к панели у тех, кому не нужен root.

Контроль над стеком — это контроль над прибылью. Если секрет лежит в одном месте и живет вечно, это не удобство, а долг, который однажды спишут с твоего трафика.
Этот пост опубликован в Telegram-канале Self-hosted арсенал. Подписаться можно по ссылке: @self_hosted_arsenal_ubt.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.