TGViewer
Библиотека девопса | DevOps, SRE, Sysadmin Библиотека девопса | DevOps, SRE, Sysadmin @devopsslib · 10.4K subscribers
Post #4779 1.29K
🖇 HTTP-прокси убирает секреты из кода

API-ключ это не просто пароль. Тот, кто его получил, может передать его другому. Именно поэтому утечка ключа из /etc/defaults или .env — это не просто «кто-то узнал пароль», а потенциально открытая дыра до тех пор, пока вы не заметите и не отзовёте ключ.

С агентами стало хуже. Некоторые модели при виде ключа в контексте отказываются работать или записывают его в межсессионную память — и потом пытаются использовать уже отозванный ключ.

Ротация ключей помогает, но не решает проблему полностью. OAuth в теории справляется, но на практике требует браузерного флоу с участием человека. Автоматизировать это под агента почти невозможно.

Решение: прокси, который подставляет заголовки

Большинство API работают через HTTP и принимают ключ в заголовке запроса. Значит, можно убрать ключ из кода и переложить его в HTTP-прокси, который будет добавлять нужный заголовок автоматически.

Обычный запрос к Stripe выглядит так:
curl https://api.stripe.com/v1/customers \
-u "sk_test_BQokikJOvBiI2HlWgH4olfQ2:" \
-d "name=Jenny Rosen"


С прокси он выглядит так:
curl https://stripe.int.your-company.xyz/v1/customers \
-d "name=Jenny Rosen"


Ключа в запросе нет. Ключ хранится в прокси. Доступ к сервису определяется тем, может ли ваш сервер или агент достучаться до этого прокси — а не тем, знает ли он ключ.

Как это работает

Вы поднимаете внутренний HTTP-прокси, который:

• принимает запросы без авторизации от ваших сервисов и агентов,
• подставляет нужный заголовок с ключом,
• проксирует запрос на реальный внешний API.

Сам ключ никуда не передаётся клиентам. Он живёт только внутри прокси. Если сервер скомпрометирован, то атакующий не получает ключ, он получает только доступ к прокси, который можно быстро отключить или ограничить.

Что это даёт

Код перестаёт знать про ключи. Ни .env, ни переменные окружения, ни конфиги — ключ просто не попадает в кодовую базу.

Ротация становится проще. Менять ключ нужно только в прокси, а не по всем сервисам и окружениям.

Кому подходит

Это не замена полноценной системе управления секретами вроде HashiCorp Vault или AWS Secrets Manager. Но это работающий подход для небольших команд, которым не нужна вся операционная сложность таких систем. Прокси с подстановкой заголовков закрывает большую часть рисков при минимальных затратах.

➡️ Оригинал

📍 Навигация: ВакансииЗадачиСобесы

🐸 Библиотека devops'a

#локализация
  • ❤ 3
More from @devopsslib
  1. Sep 18, 2026От исходного кода до процессора: разберись, как работает программа 💻 Стартует практически…
  2. Sep 15, 2026😭 Как не потратить недельный лимит AI-кодинга за три дня? Разберём на вебинаре, как трати…
  3. Sep 15, 2026👩‍💻 Bash-скрипт для мониторинга сервисов Полноценный мониторинг вроде Zabbix или Prometh…
  4. Sep 13, 2026🌸 Вселенная намекает: пора уже начать этот курс С 14 сентября цены в Proglib Academy выра…
  5. Sep 13, 2026🤪 Если бы можно было задать один вопрос про AI в разработке — что бы вы спросили? Как выб…
  6. Sep 10, 2026Планы на 3 октября — прийти на RWB Infra x Security Meetup Мы направим прожекторы на инфра…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →