Безопасное хранение секретов в docker-контейнерах

Использование переменных окружения для хранения секретов – небезопасное решение из-за их видимости при docker inspect, в логах приложения и истории docker history. Альтернативой являются Docker Secrets, подходящие для Docker Swarm, где секреты хранятся зашифрованными и доступны контейнерам через файлы /run/secrets. BuildKit позволяет передавать секреты на этапе сборки, но не для рантайма.
Безопасное хранение секретов в docker-контейнерах
Изображение носит иллюстративный характер

HashiCorp Vault предоставляет централизованное хранилище с гибкими политиками доступа, динамическими секретами и возможностью обновления без перезагрузки. Аналогичные возможности доступны в AWS Secrets Manager, Google Secret Manager и Azure Key Vault. Vault интегрируется через Vault Agent или API.

В Docker Compose можно использовать комбинацию Vault и docker-compose.override.yml, предварительно получая секреты с помощью скриптов. Важно не коммитить секреты в исходный код, минимизировать время жизни секретов, сегментировать доступ, вести журналы и шифровать все данные. Обновление секретов без перезагрузки достигается с помощью агентов.


Новое на сайте

20099Нейронаука одиночества: есть ли в мозге клетки, которые страдают? 20098Почему глаза так долго привыкают к темноте — и что за этим стоит? 20097Мыть или не мыть рис: что реально происходит в кастрюле 20095Мне не предоставили текст для написания статьи. 20094Мыть или не мыть рис: что реально происходит в кастрюле 20092Почему глаза так долго привыкают к темноте — и что за этим стоит? 20087Игла сквозь череп: медицинский случай с рыбой-иглой и задачей, которую хирурги решали... 20085Живая квантовая сеть в Нью-Йорке: как Qunnect пытается построить интернет, который нельзя... 20084Живые обои: дрожжи, алгинат и 3D-принтер вместо поклейки 20083ИИ-агент уничтожил базу данных за 9 секунд и сам же признался в этом 20082CVE-2026-5027: почему уязвимость в Langflow уже активно эксплуатируется хакерами? 20081GreatXML: новый обход BitLocker через Recovery Partition 20080Июньский Patch Tuesday 2026: 206 уязвимостей, три zero-day и неуправляемый ИИ в поиске дыр
Ссылка