❗️ В этой статьей разберемся где не стоит хранить секреты и какие инструменты использовать для безопасного хранения.
Надежные способы хранения секретов
1️⃣Чтобы убрать секреты из исходного кода, можно установить их значения в качестве переменных среды на сервере, который команда использует для разработки.
Переменная среды — это параметр, который хранит информацию о конфигурации и поведении операционной системы или приложения. Ее используют для настройки окружения и передачи информации между разными компонентами системы. Обычно в ней хранят пути к исполняемым файлам, локальные настройки, параметры приложений и др.
Данный метод позволяют программам получать нужную информацию извне. При этом не нужно менять исходный код или настройки конфигурационных файлов. Однако он не является полностью безопасным, так как в случае компрометации сервера злоумышленник может получить доступ к переменным окружения.
2️⃣Более безопасным хранилищем секретов являются специальные программы, в которых пароли хранятся в зашифрованном виде. Такой программой может быть HashiCorp Vault. В ней данные хранятся в виде пар «ключ=значение», а доступ к хранилищу можно получить только через API.
Установка
📐Для установки необходимо скачать последнюю версию с официального сайта.
📉 Затем распаковать архив и переместить исполняемый файл Vault в каталог, доступный в переменной окружения
PATH.📉Запустить Vault в режиме разработчика (Dev mode) командой
vault server -dev (в режиме разработчика Vault автоматически инициализируется и разблокируется).🖱В консоли будут показаны значения переменных среды
VAULT_ADDR и VAULT_TOKEN, которые надо установить. ✏Использование
⏺️Создание/обновление секрета в Vault.
vault kv put <путь> <ключ=значение>
⏺️Чтение секрета.
vault kv get <путь>
⏺️Для удаления используется команда
delete, а для просмотра все секретов list.#tools #pentest #credentials
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
