密钥管理从硬编码到自动轮换

个人创建的长期 token 要有过期时间和用途登记禁止"一个 token 走天下"

剑飞
1/14密钥管理 从硬编码到自动轮换

都能找到同一类根因

01命题

先说清本页判断

02解释

补足为什么

03行动

留下下一步

把“都能找到同一类根因”落到一个具体项目里看结果
2/14密钥管理 从硬编码到自动轮换

把密钥直接写在代码里

更深层的问题有三个
3/14密钥管理 从硬编码到自动轮换

版本历史是永久的

仓库一旦公开或被拖走攻击者用自动化工具扫描全部历史几秒钟就能把历年提交过的密钥全部翻出来

命题先说清本页判断
解释补足为什么
行动留下下一步
4/14密钥管理 从硬编码到自动轮换

改密钥就要改代码

命题先说清本页判断
解释补足为什么
行动留下下一步
把“改密钥就要改代码”落到一个具体项目里看结果
5/14密钥管理 从硬编码到自动轮换

生产共用一套写死的凭证

开发 测试生产共用一套写死的凭证测试环境的低防护等级成了生

把“生产共用一套写死的”落到一个具体项目里看结果
6/14密钥管理 从硬编码到自动轮换

拦截长得像密钥的字符串入库

对已经进过历史的密钥一律视为已泄露立即吊销重发——不要抱有"仓库是私有
7/14密钥管理 从硬编码到自动轮换

不入库的 .env 文件

第一次像样的改进是把密钥从代码挪到配置 环境变量 不入库的 .env 文件部署平台的加密配置项
8/14密钥管理 从硬编码到自动轮换

但要避免几个常见的走样

01命题

先说清本页判断

02解释

补足为什么

03行动

留下下一步

把“但要避免几个常见的”落到一个具体项目里看结果
9/14密钥管理 从硬编码到自动轮换

密钥仍然是静态的

命题先说清本页判断
解释补足为什么
行动留下下一步
把“密钥仍然是静态的”落到一个具体项目里看结果
10/14密钥管理 从硬编码到自动轮换

密钥统一存储在加密的中心库里

下一个台阶是引入专门的密钥管理服务——自建的 Vault 类系统或云厂商的 Secrets Manager
11/14密钥管理 从硬编码到自动轮换

每一次密钥读取都有记录

01命题

先说清本页判断

02解释

补足为什么

03行动

留下下一步

把“每一次密钥读取都有”落到一个具体项目里看结果
12/14密钥管理 从硬编码到自动轮换

带走四步

找项目

从真实任务开始

出材料

把想法变成可处理内容

做交付

用结果判断能力

可复用

把完成沉淀为流程

13/14密钥管理 从硬编码到自动轮换

让能力长出来

个人创建的长期 token 要有过期时间和用途登记 禁止"一个 token 走天下"

返回原文
上一篇没有更多文章下一篇没有更多文章