Ssylka

Безопасное хранение секретов в docker-контейнерах

Использование переменных окружения для хранения секретов – небезопасное решение из-за их видимости при docker inspect, в логах приложения и истории docker history. Альтернативой являются Docker Secrets, подходящие для Docker Swarm, где секреты хранятся зашифрованными и доступны контейнерам через файлы /run/secrets. BuildKit позволяет передавать секреты на этапе сборки, но не для рантайма.
Безопасное хранение секретов в docker-контейнерах
Изображение носит иллюстративный характер

HashiCorp Vault предоставляет централизованное хранилище с гибкими политиками доступа, динамическими секретами и возможностью обновления без перезагрузки. Аналогичные возможности доступны в AWS Secrets Manager, Google Secret Manager и Azure Key Vault. Vault интегрируется через Vault Agent или API.

В Docker Compose можно использовать комбинацию Vault и docker-compose.override.yml, предварительно получая секреты с помощью скриптов. Важно не коммитить секреты в исходный код, минимизировать время жизни секретов, сегментировать доступ, вести журналы и шифровать все данные. Обновление секретов без перезагрузки достигается с помощью агентов.


Новое на сайте

17902Lufthansa заменит 4000 административных сотрудников искусственным интеллектом 17901Каков истинный срок годности генетической информации? 17900Сможет ли закон догнать искусственный интеллект, предлагающий психотерапию? 17899Цепная реакция заражения листерией из-за одного поставщика 17898Холодный расчет: как современная наука изменила правила стирки 17897Деревянная начинка: массовый отзыв корн-догов из-за угрозы травм 17896Случайное открытие, спасшее 500 миллионов жизней 17895Мастерство мобильной съемки: полное руководство по камере iPhone 17894Что мог рассказать личный набор инструментов охотника эпохи палеолита? 17893Почему крупнейшая звездная колыбель млечного пути производит непропорционально много... 17892Обречены ли мы есть инжир с мертвыми осами внутри? 17891Почему AI-помощникам выгодно лгать, а не признавать незнание? 17890Является ли творчество искусственного интеллекта предсказуемым недостатком? 17889Как каланы цепляются за надежду? 17888Расшифрованный код древнего Египта