# Čo je správa secrets?

> Správa secrets (secrets management) je riadený životný cyklus citlivých hodnôt, ktoré systémy používajú na autentifikáciu, autorizáciu akcií, vytvorenie dôvery alebo ochranu údajov.

- Kanonická URL: https://yellowcube.eu/sk/glossary/secrets-management/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Príklady zahŕňajú kľúče API, databázové poverenia, privátne kľúče, podpisové kľúče, prístupové tokeny a iné bearer poverenia. Prax pokrýva bezpečné generovanie, ukladanie, distribúciu, používanie, rotáciu alebo obnovu, zrušenie, expiráciu, obnovu a zničenie — nie len umiestnenie hodnôt do šifrovaného úložiska.

Účinné návrhy minimalizujú, kto a čo dokáže získať každý secret, preferujú krátkodobé alebo dynamicky vydávané poverenia tam, kde je to praktické, a predchádzajú tomu, aby sa hodnoty objavovali v zdrojovom kóde, výstupoch buildu, logoch alebo podporných kanáloch. Vlastníctvo, účel, konzumenti a závislosti majú byť zaznamenané, aby secret mohol byť rýchlo zmenený bez zanechania starých kópií aktívnych alebo spôsobenia nekontrolovaného výpadku.

### Kľúčové body

- **Kontroly životného cyklu:** Generovať s vhodnou silou, provisionovať cez chránené cesty, obmedziť prístup, nastaviť vhodnú životnosť, rotovať bezpečne, zrušovať promptne a odstraňovať zastarané kópie.
- **Operačné kontroly:** Silno autentifikovať úlohy, oddeliť prostredia, auditovať prístup a administráciu, detekovať expozíciu, testovať núdzovú obnovu a nacvičovať reakciu na kompromitáciu.
- **Návrhová preferencia:** Redukovať zdieľané a dlhožijúce secrets. Kde je podporované, použiť identitu úloh a úzko vymedzené dočasné poverenia namiesto distribúcie znovupoužiteľných statických hodnôt.
- **Dôležité obmedzenie:** Správca secrets sa stáva vysoko-hodnotnou závislosťou a nebráni autorizovanej alebo kompromitovanej úlohe čítať secret. Prístupová politika, bezpečnosť koncových bodov, dostupnosť a počiatočná cesta dôvery stále znamenajú.

### Súvisiace pojmy

[Prihlasovacie údaje](<https://yellowcube.eu/sk/glossary/login-credentials/>) · [Správa kryptografických kľúčov](<https://yellowcube.eu/sk/glossary/cryptographic-key-management/>) · [Neľudská identita (non-human identity, NHI)](<https://yellowcube.eu/sk/glossary/non-human-identity/>) · [Princíp najmenších oprávnení](<https://yellowcube.eu/sk/glossary/least-privilege/>) · [Správa certifikátov](<https://yellowcube.eu/sk/glossary/certificate-management/>)

### Zdroje

[OWASP Secrets Management Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Secrets_Management_Cheat_Sheet.html) · [NIST Key Management FAQ](https://csrc.nist.gov/Projects/Key-Management/faqs)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

