dev-tools
Словарь ↗Secrets Management (управление секретами)
Secrets management (управление секретами) — дисциплина хранения, доставки, ротации и аудита чувствительных учётных данных — API-ключей, паролей к базам, ключей подписи, токенов — так, чтобы они никогда не оказывались зашитыми в исходники или утёкшими в логи. Вместо коммита ключей в репозиторий или вставки их в .env, который расшаривают в Slack, секреты живут в отдельной системе (HashiCorp Vault, AWS Secrets Manager, Doppler, 1Password или зашифрованные настройки окружения вашей платформы), которая подаёт их в рантайме и контролирует, кто может их читать. Хорошее управление секретами обеспечивает ротацию (сменить утёкший ключ везде без передеплоя), доступ по принципу наименьших привилегий и аудит того, кто к чему обращался. Для AI/SaaS-разработчиков это фундамент безопасности: единственный API-ключ, закоммиченный в публичный GitHub-репозиторий, может опустошить облачный аккаунт или бюджет на LLM за минуты, потому что боты сканируют именно это. Практическая заметка: никогда не коммитьте секреты, просканируйте историю на уже утёкшие и считайте ротацию рутиной — предполагайте, что любой достаточно старый секрет где-то уже засветился.
Похожие термины