Príklady zahŕňajú kľúče API, databázové poverenia, privátne kľúče, podpisové kľúče, prístupové tokeny a iné bearer poverenia. Prax pokrýva bezpečné generovanie, ukladanie, distribúciu, používanie, rotáciu alebo obnovu, zrušenie, expiráciu, obnovu a zničenie — nie len umiestnenie hodnôt do šifrovaného úložiska.
Účinné návrhy minimalizujú, kto a čo dokáže získať každý secret, preferujú krátkodobé alebo dynamicky vydávané poverenia tam, kde je to praktické, a predchádzajú tomu, aby sa hodnoty objavovali v zdrojovom kóde, výstupoch buildu, logoch alebo podporných kanáloch. Vlastníctvo, účel, konzumenti a závislosti majú byť zaznamenané, aby secret mohol byť rýchlo zmenený bez zanechania starých kópií aktívnych alebo spôsobenia nekontrolovaného výpadku.
Kľúčové body
Kontroly životného cykluGenerovať s vhodnou silou, provisionovať cez chránené cesty, obmedziť prístup, nastaviť vhodnú životnosť, rotovať bezpečne, zrušovať promptne a odstraňovať zastarané kópie.
Operačné kontrolySilno autentifikovať úlohy, oddeliť prostredia, auditovať prístup a administráciu, detekovať expozíciu, testovať núdzovú obnovu a nacvičovať reakciu na kompromitáciu.
Návrhová preferenciaRedukovať zdieľané a dlhožijúce secrets. Kde je podporované, použiť identitu úloh a úzko vymedzené dočasné poverenia namiesto distribúcie znovupoužiteľných statických hodnôt.
Dôležité obmedzenieSprávca secrets sa stáva vysoko-hodnotnou závislosťou a nebráni autorizovanej alebo kompromitovanej úlohe čítať secret. Prístupová politika, bezpečnosť koncových bodov, dostupnosť a počiatočná cesta dôvery stále znamenajú.