heygrc
Glossar

Secrets-Management

Secrets-Management beschreibt, wie eine Anwendung mit Zugangsdaten, API-Schlüsseln und privaten Schlüsseln umgeht: wo sie gespeichert werden, wie auf sie zugegriffen wird und wie sie rotiert werden. Das Ziel ist, dass ein Secret niemals im Quellcode, einem Log oder an einem Ort existiert, von dem es leaken kann.

Im Code

Der grundlegende Verstoß ist ein hardcodierter oder committeter Schlüssel, anstatt ihn aus einem verwalteten Secret Store zu lesen, wodurch er im Repository, dessen Historie und jedem Clone und CI-Cache landet. Ein committetes Secret muss als exponiert behandelt und rotiert werden.