දෘඪ කේතනය, දුප්පත් රහස් කළමනාකරණය, සහ වැනි මෙවලම් නොමැතිකම හෂිකෝප් සුරක්ෂිතාගාරය යෙදුම් බරපතල අවදානමකට නිරාවරණය කිරීම දිගටම කරගෙන යයි. සංවර්ධකයෙකු GitHub වෙත API යතුරක් හෝ මුරපදයක් තල්ලු කරන සෑම අවස්ථාවකම, ඔවුන් බිඳවැටීමක් අවුලුවාලීමේ අවදානමක් ඇත. ඇත්ත වශයෙන්ම, ප්රහාරකයින් කේතය, වින්යාස ගොනු හෝ ඩෝකර් රූපවල වේවා, නිරාවරණය වූ රහස් සඳහා පොදු සහ පෞද්ගලික ගබඩා සක්රියව පරිලෝකනය කරයි.
සැබෑ ලෝක ප්රතිවිපාක පෙන්නුම් කරන්නේ අවදානමට ලක්ව ඇති දේයි. 2022 දී, ප්රහාරකයින් GitHub ගබඩාවක Uber හි AWS යතුරු දෘඪ කේතනය කර ඇති බව සොයාගෙන ඒවා තීරණාත්මක පද්ධති බිඳ දැමීමට භාවිතා කළහ. සංවර්ධකයින් පොදු GitHub ගබඩාවකට රහස් තල්ලු කිරීමෙන් පසුව Toyota පුද්ගලික පාරිභෝගික යටිතල පහසුකම් හෙළි කළේය. අවස්ථා දෙකේදීම, කණ්ඩායම් රහස් කේතයේ තැබූ අතර, ප්රහාරකයින් සම්පූර්ණ ප්රයෝජන ගත්හ. ඒ සියල්ල වළක්වා ගත හැකි විය.
මෙම මාර්ගෝපදේශය තුළ, ඔබ ඔබේ යෙදුම සුරක්ෂිත කරන්නේ කෙසේදැයි ඉගෙන ගනු ඇත හෂිකෝප් සුරක්ෂිතාගාරය මධ්යගත රහස් කළමනාකරණය සඳහා, ඒකාබද්ධව Xygeni හි ස්වයංක්රීය හඳුනාගැනීම සහ ප්රතිකර්මය විශේෂාංග. එක්ව, මෙම මෙවලම් ඔබට උපකාරී වේ:
- ඔබේ කේත පදනමෙන් දෘඪ කේතනය කළ රහස් ඉවත් කරන්න.
- Git ඉතිහාසයට රහස් ඇතුළු වීම වළක්වන්න
- කාන්දුවීම් සූරාකෑමට පෙර ස්වයංක්රීයව හඳුනාගෙන නිවැරදි කරන්න
එය සකසන්නේ කෙසේදැයි පියවරෙන් පියවර බලමු.
2. රහසක් ලෙස ගණන් ගන්නා දේ (සහ ඒවා කාන්දු වන ආකාරය)
මුලින්ම, a රහස් මුරපදයක් පමණක් නොවේ. එයට API ටෝකන, OAuth අක්තපත්ර, දත්ත සමුදා සම්බන්ධතා නූල්, SSH යතුරු, සංකේතාංකන යතුරු සහ JWT පවා ඇතුළත් වේ. පද්ධතියකට, සම්පතකට හෝ අනන්යතාවයකට ප්රවේශය ලබා දෙන ඕනෑම දෙයක් රහසක් ලෙස සුදුසුකම් ලබයි.
නිසා දෘඪ කේතනය මෙම අක්තපත්ර මූලාශ්ර කේතයට ඇතුළත් කිරීම තවමත් සුලභ ය, බොහෝ කණ්ඩායම් නොදැනුවත්වම අවදානම් හඳුන්වා දෙයි. දේශීය සංවර්ධනය අතරතුර, ඉක්මන් API යතුරක් a තුළට දැමීම පහසුය. .env ගොනුව—හෝ ඊටත් වඩා නරක නම්, කෙලින්ම කේතයට. පසුව, තනි git commit ඒ රහස සදහටම හෙළි කළ හැකියි.
පසුව රහස් ඉවත් කළ විට පවා commits, ඔවුන් බොහෝ විට රැඳී සිටින්නේ Git ඉතිහාසය, ඩොකර් ස්ථර, හෝ සම්පාදනය කරන ලද කෞතුක වස්තු. උදාහරණයක් ලෙස, යමෙකු ධාවනය වන තුරු බොහෝ කාන්දුවීම් නොදැනේ. git log හෝ බහාලුම් රූපයකින් මෙටාඩේටා උපුටා ගනී.
මේ නිසයි රහස් කළමනාකරණය ක්රියාශීලී, අඛණ්ඩ සහ ස්වයංක්රීය විය යුතුය. සාම්ප්රදායික ස්කෑනර් යන්ත්රවලට ශාඛා, රූප හෝ සම්පීඩිත ගොනු තුළ සැඟවී ඇති රහස් මග හැරිය හැක. එහිදී මෙවලම් වැනි හෂිකෝප් සුරක්ෂිතාගාරය සහ සයිජෙනි ඇතුලට එන්න.
ඊට අමතරව, රහස් කාන්දු වන්නේ සංවර්ධකයින්ගෙන් පමණක් නොවන බව මතක තබා ගන්න. CI/CD pipelines, පරීක්ෂණ ස්ක්රිප්ට් සහ නිෂ්පාදන පරිසරයන්හි වින්යාස ගොනු පවා නිරාවරණයේ ප්රභවයන් විය හැකිය.
එමනිසා, රහස් සුරක්ෂිත කිරීම යනු මෙවලම් ගැන පමණක් නොවේ, එය පුරුදු, දෘශ්යතාව සහ ස්වයංක්රීයකරණය ගැන ය.
රහස් කාන්දුවකට ගැඹුරට යාමට අවශ්යද?
රහස් මුලින්ම කාන්දු වන්නේ ඇයි සහ ප්රහාරකයින් ඒවා සැබවින්ම සූරාකන්නේ කෙසේද යන්න තේරුම් ගැනීමට ඔබට අවශ්ය නම්, මෙම ගැඹුරු බිඳවැටීම අතපසු නොකරන්න:
3. පුද්ගලික ගබඩාවල පවා රහස් දෘඪ කේතනය කිරීම අවදානමක් වන්නේ ඇයි?
API යතුරු, අක්තපත්ර සහ ටෝකන වැනි රහස් දෘඪ කේතනය කිරීම සංවර්ධනය අතරතුර පහසු බව පෙනේ. කෙසේ වෙතත්, මෙම පරිචය බරපතල අවදානම් හඳුන්වා දෙයි, විශේෂයෙන් රහස් ලබා ගන්නා විට commitඅනුවාද පාලනයට යොමු කරන ලදී.
උදාහරණයක් ලෙස, 2022 Uber උල්ලංඝනයේදී, ප්රහාරකයින්ට ප්රවේශය ලැබුණේ දෘඪ කේතනය කළ AWS යතුරු පොදු GitHub ගබඩාවකින් හමු විය. ඒ හා සමානව, Toyota සමාගම GitHub ව්යාපෘතියක තීරණාත්මක අක්තපත්ර හෙළිදරව් කළ අතර එය ඔවුන්ගේ පාරිභෝගික දත්ත වලට බලපායි.
දෘඪ කේතනය කළ රහස් බොහෝ විට ජීවත් වන නිසා .env ගොනු, ස්ක්රිප්ට් හෝ මූලාශ්ර කේත අදහස් නොසලකා හැරීම පහසුය. පුද්ගලික ගබඩාවල පවා, බොට් සහ අභ්යන්තරිකයින්ට ඒවාට ප්රවේශ විය හැකිය. නරකම දෙය නම්, ඔබ එය "මකා දැමූ" පසුව පවා Git ඉතිහාසය සෑම කාන්දුවක්ම ආරක්ෂා කිරීමයි.
ඊට අමතරව, නවීන ප්රහාරකයින් කාන්දු වූ ටෝකන සඳහා GitHub සහ බහාලුම් ලේඛන අඛණ්ඩව පරිලෝකනය කරයි. දෘඪ කේතනය කළ රහසක් සහිත තනි තල්ලුවකින් දොර විවෘත කළ හැකිය:
- යටිතල පහසුකම් සම්මුතිය (වලාකුළු ප්රවේශය)
- මූලාශ්ර කේත අපයෝජනය (සැපයුම් දාම ප්රහාර)
- පද්ධති හරහා රහසිගත නැවත භාවිතය (වරප්රසාද උත්සන්න කිරීම)
එබැවින්, දෘඪ කේතනය නිසි ලෙස ප්රතිස්ථාපනය කරන්න රහස් කළමනාකරණය විකල්පයක් නොවේ, එය සංවර්ධනය සුරක්ෂිත කිරීම සඳහා පදනම් වේ.
4. HashiCorp සුරක්ෂිතාගාරය රහස් සුරක්ෂිත කරන්නේ කෙසේද (සහ එය දෘඪ කේතනයට වඩා හොඳ වන්නේ ඇයි)
API යතුරු හෝ දත්ත සමුදා අක්තපත්ර වැනි රහස් සෘජුවම මූලාශ්ර කේතයට දෘඪ කේතනය කිරීම බරපතල ආරක්ෂක අවදානම් ඇති කරයි. HashiCorp Vault මධ්යගත, සංකේතනය කළ සහ ප්රවේශ-පාලිත රහස් ගබඩාව ලබා දීමෙන් මෙම අවදානම ඉවත් කරයි.
පරිසර විචල්යයන් තුළ රහස් ඇතුළත් කිරීම වෙනුවට හෝ .env ගොනු, යෙදුම් වලට Vault හි API හරහා ඉල්ලුම මත ඒවා ආරක්ෂිතව ලබා ගත හැක. මෙම ප්රවේශය ස්ථිතික රහස් හැසිරවීම ගතික, ප්රතිපත්ති මත පදනම් වූ ප්රවේශයකින් ප්රතිස්ථාපනය කරයි.
HashiCorp Vault සමඟ රහස් කළමනාකරණය දෘඪ කේතනයට වඩා ප්රධාන වාසි කිහිපයක් ලබා දෙයි:
- රහස් සංකේතනය කර ඇත විවේකයේදී සහ ප්රවාහනයේදී යන දෙකම.
- ප්රවේශය දැඩි ලෙස බලාත්මක කර ඇත අනන්යතා පාදක ප්රතිපත්ති භාවිතා කිරීම.
- වෝල්ට් ගතිකව රහස් ජනනය කරයි, ඒවා ස්වයංක්රීයව කල් ඉකුත් වීමට සලස්වයි.
- සෑම ඉල්ලීමක්ම ලොග් කර ඇත, සම්පූර්ණ සොයා ගැනීමේ හැකියාව සහ විගණන හැකියාව ලබා දෙයි.
වෝල්ට් ද බාධාවකින් තොරව ඒකාබද්ධ වේ CI/CD pipelines, බහාලුම්ගත පරිසරයන්, වලාකුළු යටිතල පහසුකම් සහ සේවා දැල්, එය නවීන DevSecOps කණ්ඩායම් සඳහා පරිමාණය කළ හැකි සහ නිෂ්පාදනයට සූදානම් විසඳුමක් බවට පත් කරයි.
සැබෑ ලෝක උදාහරණය:
2022 හි a ටොයොටා ගිට්හබ් ගබඩාව අහම්බෙන් අක්තපත්ර ප්රසිද්ධියේ කාන්දු වී, අභ්යන්තර සේවාවන් හෙළිදරව් විය. වෝල්ට් වැනි මෙවලමක්, දැඩි සමඟ ඒකාබද්ධ වේ commit ප්රතිපත්ති, මෙය වළක්වා ගත හැකිව තිබුණි.
මේ වන විට, එය පැහැදිලි විය යුතුය: දෘඪ කේතනයෙන් ඉවත් වී ආරක්ෂිත ක්රම අනුගමනය කිරීම රහස් කළමනාකරණය වැනි මෙවලම් හෂිකෝප් සුරක්ෂිතාගාරය හොඳම පිළිවෙත පමණක් නොවේ, එය අත්යවශ්යයි.
5. ආරක්ෂිත රහස් කළමනාකරණය සඳහා Git, HashiCorp Vault සහ Xygeni ඒකාබද්ධ කරන්නේ කෙසේද?
සම්පූර්ණයෙන්ම වළක්වා ගැනීමට දෘඪ කේතනය රහස්, සංවර්ධකයින් දේශීය සංවර්ධනයේදී සහ ඇතුළත ක්රියාශීලී පියවර ගත යුතුය CI/CD. ශුභාරංචිය එයයි හෂිකෝප් සුරක්ෂිතාගාරය සහ සයිජෙනි ආරක්ෂාව සහතික කිරීමට එක්ව වැඩ කරන්න රහස් කළමනාකරණය වැඩපලේ.
පියවර 1: රහස් ආරක්ෂිතව ලබා ගැනීමට Vault භාවිතා කරන්න.
පළමුව, රහස් පූරණය කිරීමට ඔබගේ යෙදුම වින්යාස කරන්න හෂිකෝප් සුරක්ෂිතාගාරය ධාවන වේලාවේදී. උදාහරණයක් ලෙස, Node.js හි:
මෙය රහස් කිසි විටෙකත් කේත හෝ වින්යාස ගොනු තුළ ගබඩා නොවන බව සහතික කරයි.
පියවර 2: Git Hook සහ Xygeni සමඟ Hardcoding වැළැක්වීම
අහම්බෙන් කාන්දු වීම අවහිර කිරීමට, ඔබට pre-commit කොක්කෙන් Xygeni හි CLI භාවිතා කරමින්:
මෙම කොක්කෙන් ස්කෑන් කරන්නේ වෙනස් කරන ලද ගොනු පමණක් අදියරගත කර ඇත commit. එය සොයා ගන්නේ නම් දෘඪ කේතනය කරන ලද ටෝකන හෝ මුරපද වැනි රහස්, එය අවහිර කරයි commit, කිසිවක් ගබඩාවට ළඟා වීමට පෙර.
පියවර 3: වෝල්ට් සහ සයිජෙනි ඒකාබද්ධ කරන්න CI/CD
CI හි pipelines, ඔබට:
- ධාවන කාල රහස් ලබා ගන්න සුරක්ෂිතාගාරය
- දුවන්න
xygeni scan --run="secrets"වලංගු කිරීමට කිසිදු රහස් හඳුන්වා දී නොමැත - යමක් කාන්දු වුවහොත් Xygeni සමඟ ස්වයංක්රීයව නිවැරදි කරන්න.
සංවර්ධකයින් සෑම පියවරකදීම රහස් ක්රියාත්මක කරයි, දේශීයව සිට commitයෙදවීමට, මෙම තද ප්රතිපෝෂණ ලූපයට කළමනාකාරිත්වයට ස්තූතියි.
6. Vault + Xygeni සමඟ දෘඪ කේතනයේ සිට ආරක්ෂිත රහස් කළමනාකරණය දක්වා
සංවර්ධකයින් අහම්බෙන් සංවේදී අක්තපත්ර හෙළි කරන වඩාත් පොදු ක්රමවලින් එකක් වන්නේ දෘඪ කේතන රහස් ය. ඒ නිසා යුගලනය හෂිකෝප් සුරක්ෂිතාගාරය Xygeni වෙතින් තත්ය කාලීන ස්කෑන් කිරීම සමඟින් සම්පූර්ණ එකක් නිර්මාණය කරයි රහස් කළමනාකරණය ගෘහ නිර්මාණ ශිල්පය: හඳුනාගැනීම, වැළැක්වීම සහ ස්වයංක්රීයව නිවැරදි කිරීම, ඔබේ වැඩ ප්රවාහයට කෙලින්ම ගොඩනගා ඇත.
| පියවර | HashiCorp Vault සහ Xygeni සමඟ Secrets Management ක්රියා කරන ආකාරය |
|---|---|
| පියවර 1: සුරක්ෂිතාගාරයේ රහස් නිර්වචනය කරන්න | API යතුරු, අක්තපත්ර හෝ ටෝකන වැනි රහස් දැඩි ප්රවේශ පාලනයන් සහ සංකේතනය යටතේ HashiCorp Vault හි ආරක්ෂිතව ගබඩා කරන්න. |
| පියවර 2: රහස් එන්නත් කරන්න CI/CD | ඔබේ ගොඩනැගීමට රහස් සැපයීමට පරිසර විචල්යයන් හෝ ගතික එන්නත් භාවිතා කරන්න. pipelines හෝ යෙදුම්, මූලාශ්ර කේතයේ දෘඪ කේතනය වැළැක්වීම. |
| පියවර 3: දෘඪ කේතනය කළ රහස් සඳහා පරිලෝකනය කරන්න | Xygeni සෑම pull request, Docker image, සහ git ඉතිහාසය කාන්දු වූ රහස් තත්ය කාලීනව හඳුනාගෙන වලංගු කිරීමට. |
| පියවර 4: රහස් වලංගු කරන්න | Xygeni රහස සක්රියද සහ භාවිතා කළ හැකිද යන්න පරීක්ෂා කරයි. සත්යාපිත රහස් එහි සත්යාපක එන්ජිම භාවිතයෙන් ක්ෂණික ක්රියාමාර්ග සඳහා සලකුණු කරනු ලැබේ. |
| පියවර 5: ස්වයංක්රීය ප්රතිකර්මය ක්රියාරම්භ කරන්න | සත්යාපිත රහසක් අනාවරණය වුවහොත්, Xygeni හට එය අවලංගු කිරීමට හෝ කරකැවීමට, සන්දර්භය සමඟ PR/MR වෙත පළ කිරීමට සහ ප්රතිකර්ම වැඩ ප්රවාහයන් මෙහෙයවීමට හැකිය. |
7. ස්වයංක්රීය ප්රතිකර්ම සහ රහස් කළමනාකරණය සමඟින් රහස් දෘඪ කේතනය සදහටම නවත්වන්න.
HashiCorp Vault ක්රියාත්මක වුවද, වැරදි තවමත් සිදු වේ. දේශීය පරීක්ෂණ අතරතුර සංවර්ධකයින් ටෝකනයක් දෘඪ කේතනය කිරීමට හෝ වින්යාස කිරීමට අමතක කිරීමට ඉඩ ඇත. .gitignore නිසි ලෙස. රහස් කළමනාකරණය අඛණ්ඩ ස්කෑන් කිරීම සහ ස්වයංක්රීය ප්රතිකර්ම සමඟ ඒකාබද්ධ කිරීම අත්යවශ්ය වන්නේ එබැවිනි.
සමඟ සයිජෙනිගේ රහස් කළමනාකරණය, ඔබ දෘඪ කේතනය කළ අක්තපත්ර හඳුනා ගැනීම පමණක් නොව, ඒවා සිදුවීම් බවට පත්වීමට පෙර ස්වයංක්රීයව නිවැරදි කරයි.
රහස් සඳහා Xygeni AutoFix ක්රියා කරන ආකාරය මෙන්න:
- Xygeni සෑම pull request එය විවෘත කළ වහාම, කේතය, වින්යාස, Git ඉතිහාසය සහ ඩොකර් ස්ථර වල දෘඪ කේතනය කළ රහස් සොයමින්.
- එය සොයාගත් ඕනෑම රහසක් වලංගු කරයි එහි ඉලක්කගත සේවාවට එරෙහිව සහ ලොග් වල අගය අපැහැදිලි කරයි.
- සයිජෙනි රහස කෙලින්ම මහජන සම්බන්ධතා සාකච්ඡාවේදී හෙළි කරයි., බරපතලකම සහ වර්ගය සහිත සන්දර්භීය අදහස් එකතු කිරීම.
- AutoFix මඟින් ආරක්ෂිත පැල්ලමක් ජනනය කරයි., එය විය හැක්කේ:
- හෙළිදරව් වූ රහස අදහස් දක්වන්න.
- එය සුරක්ෂිතාගාරයක් හෝ පරිසර විචල්ය යොමුවකින් ප්රතිස්ථාපනය කරන්න.
- පියවරෙන් පියවර නිවැරදි කිරීමේ උපදෙස් ලබා දෙන්න
- ආරක්ෂක වැටක් සක්රිය නම්, ගැටළුව විසඳන තුරු Xygeni ස්වයංක්රීයව PR අවහිර කරයි.
අතිරෙකව, සයිජෙනි GitHub Actions, GitLab, Jenkins, සහ Bitbucket හරහා බලාත්මක කිරීමට සහය දක්වයි. එබැවින්, සමාලෝචනය අතරතුර ඔබට ඒවා මග හැරුණත්, රහස් කිසි විටෙකත් නිෂ්පාදනයට පැමිණෙන්නේ නැත.
මෙය රහස් අනාවරණය කර ගැනීම පමණක් නොවේ. එය පරිමාණය වන රහස් ආරක්ෂාවයි.




