TGViewer
Codeby Codeby @codeby_sec · 37K subscribers
Post #10473 662
🔎 В ходе проведения работ по тестированию на проникновение специалисты часто находят учетные данные, API-ключи, сессионные токены в открытом виде в исходном коде, в образах контейнеров, конфигурационных файлах и т.д. Утечка секретов является серьёзной находкой для злоумышленника. Она может привести к компрометации отдельного ресурса или всей системы.

❗️ В этой статьей разберемся где не стоит хранить секреты и какие инструменты использовать для безопасного хранения.


Надежные способы хранения секретов
1️⃣Чтобы убрать секреты из исходного кода, можно установить их значения в качестве переменных среды на сервере, который команда использует для разработки.

Переменная среды — это параметр, который хранит информацию о конфигурации и поведении операционной системы или приложения. Ее используют для настройки окружения и передачи информации между разными компонентами системы. Обычно в ней хранят пути к исполняемым файлам, локальные настройки, параметры приложений и др.


Данный метод позволяют программам получать нужную информацию извне. При этом не нужно менять исходный код или настройки конфигурационных файлов. Однако он не является полностью безопасным, так как в случае компрометации сервера злоумышленник может получить доступ к переменным окружения.

2️⃣Более безопасным хранилищем секретов являются специальные программы, в которых пароли хранятся в зашифрованном виде. Такой программой может быть HashiCorp Vault. В ней данные хранятся в виде пар «ключ=значение», а доступ к хранилищу можно получить только через API.

Установка
📐Для установки необходимо скачать последнюю версию с официального сайта.
📉 Затем распаковать архив и переместить исполняемый файл Vault в каталог, доступный в переменной окружения PATH.
📉Запустить Vault в режиме разработчика (Dev mode) командой vault server -dev (в режиме разработчика Vault автоматически инициализируется и разблокируется).
🖱В консоли будут показаны значения переменных среды VAULT_ADDR и VAULT_TOKEN, которые надо установить.

✏Использование
⏺️Создание/обновление секрета в Vault.
vault kv put <путь> <ключ=значение>


⏺️Чтение секрета.
vault kv get <путь> 


⏺️Для удаления используется команда delete, а для просмотра все секретов list.

#tools #pentest #credentials

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
  • ❤ 3
  • 👍 3
  • 🔥 3
More from @codeby_sec
  1. Sep 28, 2026377 вакансий в ИБ. И всего 63 резюме. Это не опечатка, это текущий счёт на доске «Карьера…
  2. Sep 28, 2026numasec Numasec - это агент безопасности на базе ИИ, работающий прямо в вашем терминале. О…
  3. Sep 26, 2026🚩 Новые задания на платформе HackerLab! 👩‍💻 Категория Pentest Machines (Active Director…
  4. Sep 25, 2026Post #10469
  5. Sep 25, 2026Tookie-OSINT: Инструмент разведки по имени пользователя Tookie-OSINT — инструмент с открыт…
  6. Sep 24, 202614 резюме за три дня. Где вакансии? За месяц работодатели не разместили на форуме ни одной…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →