האַרדקאָדירונג, נעבעך סודות פאַרוואַלטונג, און דער מאַנגל פון מכשירים ווי HashiCorp וואָלט פאָרזעצן צו אויסשטעלן אַפּפּס צו ערנסטע ריזיקעס. יעדעס מאָל ווען אַ דעוועלאָפּער גיט אַן API שליסל אָדער פּאַראָל צו GitHub, ריזיקירן זיי צו טריגערן אַ דורכברעך. אין פאַקט, אַטאַקערז סקענען אַקטיוולי עפנטלעכע און פּריוואַטע רעפּאָס פֿאַר אויפגעדעקט סודות, צי זיי זענען אין קאָד, קאָנפיג טעקעס אָדער דאָקער בילדער.
רעאלע קאנסעקווענצן ווייזן וואס שטייט אויף'ן שפיל. אין 2022, האבן אנפאלער געפונען אובער'ס AWS שליסלען הארדקאדירט אין א גיטהאב רעפאזיטארי און זיי גענוצט צו דורכברעכן קריטישע סיסטעמען. טויאטע האט אויפגעדעקט פריוואטע קאסטומער אינפראסטרוקטור נאכדעם וואס דעוועלאפערס האבן אריבערגעשיקט סודות צו א פובליק גיטהאב רעפאזיטארי. אין ביידע פעלער, האבן טימס איבערגעלאזט סודות אין קאוד, און אנפאלער האבן אויסגענוצט דאס אלעס. אלעס איז געווען פארמיידבאר.
אין דעם פירער, וועט איר לערנען ווי צו זיכערן אייער אַפּ ניצנדיק HashiCorp וואָלט פֿאַר צענטראַליזירטע סודות פאַרוואַלטונג, קאַמביינד מיט Xygeni'ס אויטאמאטישע דעטעקציע און רעמעדיאציע פֿעיִטשערז. צוזאַמען העלפֿן די מכשירים אײַך:
- עלימינירן האַרדקאָדעד סודות פון דיין קאָדבאַזע
- פאַרהיטן סודות פון אַרייַן גיט געשיכטע
- אויטאָמאַטיש דעטעקטירן און פאַרריכטן ליקס איידער זיי זענען אויסניצלעך
לאָמיר דורכגיין ווי אַזוי עס צו שטעלן אויף, שריט ביי שריט.
2. וואָס ציילט זיך ווי אַ סוד (און ווי זיי ליקן)
ערשטער פון אַלע, אַ סאָד איז נישט נאָר אַ פּאַראָל. עס נעמט אַרײַן API טאָקענס, OAuth קראַדענטשאַלז, דאַטאַבייס פֿאַרבינדונג סטרינגס, SSH שליסלען, ענקריפּשאַן שליסלען, און אפילו JWTs. יעדע זאַך וואָס גיט צוטריט צו אַ סיסטעם, רעסורס, אָדער אידענטיטעט קוואַליפֿיצירט זיך ווי אַ סוד.
ווייַל האַרדקאָדירונג די קרעדענשעלס אין קוואל קאוד איז נאך אלץ געווענליך, פילע טימז ברענגען אן אומוויסנדיג שוואכקייטן. בעת לאקאלע אנטוויקלונג, איז גרינג אריינצולייגן א שנעלן API שליסל אין א .env טעקע—אָדער ערגער, גלייך אין דעם קאָד. דערנאָך, אַן איינציקע git commit קען אויפדעקן דעם סוד פאר גוט.
אפילו ווען סודות ווערן שפּעטער אַוועקגענומען commitס, זיי בלייבן אָפט אין גיט געשיכטע, דאָקער לייערס, אדער קאָמפּילירטע אַרטיפאַקץ. למשל, פילע ליקס גייען נישט באַמערקט ביז עמעצער לויפט git log אדער עקסטראַקטירט מעטאַדאַטאַ פון אַ קאַנטיינער בילד.
דאס איז וואָס סודות פאַרוואַלטונג מוזן זיין פּראָאַקטיוו, קאָנטינויִערלעך, און אויטאָמאַטיש. טראַדיציאָנעלע סקאַנערס קענען פאַרפעלן סודות באַגראָבן אין צווייגן, בילדער, אָדער קאַמפּרעסט טעקעס. דאָרטן זענען מכשירים ווי HashiCorp וואָלט און קסיגעני קומען אין.
דערצו, געדענקט אז סודות רינען נישט נאר ארויס פון דעוועלאָפּערס. CI/CD pipelineס, טעסט סקריפּס, און אפילו קאָנפיגוראַציע טעקעס אין פּראָדוקציע סביבות קענען אַלע זיין קוואלן פון ויסשטעלן.
דעריבער, זיכער מאַכן סודות איז נישט נאָר וועגן מכשירים, עס איז וועגן געוווינהייטן, זעבארקייט און אויטאָמאַציע.
ווילט איר טיפער אריינגיין אין געהיימע ליקאַדזש?
אויב איר ווילט פֿאַרשטיין פֿאַרוואָס סודות ווערן בכלל אַרויסגעלאָזט, און ווי אַטאַקירער נוצן זיי טאַקע אויס, פֿאַרפעלט נישט דעם טיפֿן איבערבליק:
3. פארוואס האַרדקאָדירונג סודות איז אַ ריזיקע, אפילו אין פּריוואַטע רעפּאָזיציעס
האַרדקאָדירונג סודות ווי API שליסלען, קרעדענשעלס און טאָקענס קען אויסזען באַקוועם בעת אַנטוויקלונג. אָבער, דאָס פירט צו ערנסטע ריזיקעס, ספּעציעל ווען סודות ווערן... commitצוגעבונדן צו ווערסיע קאנטראל.
למשל, אין דעם 2022 אובער בריטש, האבן אנפאלער באקומען צוטריט דורך האַרטקאָדירטע AWS שליסלען געפֿונען אין אַ עפֿנטלעכן גיטהאב רעפּאָזיטאָרי. ענלעך, האָט טויאָטאַ אויפֿגעדעקט קריטישע קרעדענצן אין אַ גיטהאב פּראָיעקט, וואָס האָט אַפֿעקטירט זייערע קונה דאַטן.
ווייל האַרטקאָדירטע סודות לעבן אָפט אין .env טעקעס, סקריפּטן, אדער קוואל קאָד באַמערקונגען, זיי זענען גרינג צו איבערקוקן. אפילו אין פּריוואַטע רעפּאָס, קענען באָץ און אינסיידערס צוקומען צו זיי. ערגער, גיט געשיכטע באַוואָרנט יעדן ליק, אפילו נאָכדעם וואָס איר "ויסמעקט" עס.
דערצו, מאָדערנע אַטאַקירער סקענען קעסיידער גיטהאַב און קאַנטיינער רעגיסטריז פֿאַר ליקט טאָקענס. איין דריק מיט אַ האַרדקאָדעד סוד קען עפֿענען די טיר צו:
- אינפראַסטרוקטור קאָמפּראָמיס (וואָלקן אַקסעס)
- קוואַל קאָד טאַמפּערינג (צושטעל קייט אנפאלן)
- געהיימע ווידער-ניצן איבער סיסטעמען (פריווילעגיע עסקאלאציע)
דעריבער, פאַרבייַטן האַרדקאָודינג מיט ריכטיק סודות פאַרוואַלטונג איז נישט אָפּציאָנאַל, עס איז יסודותדיק צו זיכערן אַנטוויקלונג.
4. ווי אזוי האַשיקאָרפּ וואָלט באַשיצט סודות (און פארוואס עס איז בעסער ווי האַרדקאָודינג)
האַרדקאָדירן סודות ווי API שליסלען אדער דאַטאַבייס קראַדענטשאַלז גלייך אין קוואַל קאָד שאַפט ערנסטע זיכערהייט ריסקס. האַשיקאָרפּ וואָלט עלימינירט דעם ריזיקע דורך פאָרשלאָגן צענטראַליזירטע, ענקריפּטעד און אַקסעס-קאָנטראָלירטע סוד סטאָרידזש.
אנשטאט איינצולייגן סודות אין סביבה וועריאַבלען אדער .env טעקעס, אַפּליקאַציעס קענען זיי זיכער צוריקקריגן אויף פארלאנג דורך וואָלט'ס API. די צוגאַנג פאַרבייט סטאַטישע סוד האַנדלינג מיט דינאַמיש, פּאָליטיק-געטריבן אַקסעס.
סודות פאַרוואַלטונג מיט האַשיקאָרפּ וואָלט אָפפערס עטלעכע שליסל אַדוואַנידזשיז איבער האַרדקאָודינג:
- סודות בלייבן ענקריפּטעד סיי אין רו און סיי אין טראַנזיט.
- צוטריט איז שטרענג דורכגעפירט ניצנדיק אידענטיטעט-באזירטע פּאָליטיקס.
- וואָלט דזשענערירט סודות דינאַמיש, מאכנדיג זיי אויסגיין אויטאמאטיש.
- יעדע בקשה ווערט רעגיסטרירט, אָפפערנדיק פולע טרעיסאַביליטי און אָדיטאַביליטי.
וואָלט אינטעגרירט זיך אויך גלאַט אין CI/CD pipelineס, קאנטעינעריזירטע סביבות, וואָלקן אינפראַסטרוקטור, און סערוויס מעשעס, מאַכנדיג עס אַ סקאַלירבארע און פּראָדוקציע-גרייט לייזונג פֿאַר מאָדערנע DevSecOps טימז.
פאַקטיש-וועלט בייַשפּיל:
אין קסנומקס, אַ טויאָטאַ גיטהאַב רעפּאָזיטאָרי אַקסאַדענטאַל ארויסגעלאָזט קרעדענשאַלז עפנטלעך, אויפדעקנדיק אינערלעכע באַדינונגען. א געצייַג ווי וואָלט, קאַמביינד מיט שטרענגע commit פּאָליטיקס, קען דאָס האָבן פאַרהיטן.
איצט זאָל עס זיין קלאָר: אַוועקגיין פון האַרדקאָודינג און אַדאַפּטירן זיכער סודות פאַרוואַלטונג מכשירים ווי HashiCorp וואָלט איז נישט נאָר בעסטע פּראַקטיק, עס איז עסענציעל.
5. ווי אזוי צו אינטעגרירן גיט, האשיקאָרפּ וואָלט, און קסיגעני פאר זיכערע סודות פאַרוואַלטונג
צו גאָר אויסמיידן האַרדקאָדירונג סודות, מוזן דעוועלאָפּערס נעמען פּראָאַקטיווע טריט בעת לאָקאַלע אַנטוויקלונג און אין CI/CD. די גוטע נייַעס איז אַז HashiCorp וואָלט און קסיגעני ארבעטן צוזאַמען צו דורכפירן זיכערהייט סודות פאַרוואַלטונג וואָרקפלאָווס.
שריט 1: ניצן דעם Vault צו צוריקקריגן סודות זיכער
ערשטנס, קאָנפיגוריר דיין אַפּ צו לאָדן סודות פֿון HashiCorp וואָלט ביי ראַנטיים. למשל, אין Node.js:
דאָס זאָרגט דערפֿאַר אַז סודות ווערן קיינמאָל נישט געהיט אין קאָד אָדער קאָנפיג טעקעס.
שריט 2: פאַרהיטן האַרדקאָדירונג מיט אַ גיט הוק און קסיגעני
צו בלאקירן אַקסאַדענטאַלע ליקס, קענט איר צולייגן אַ pre-commit קרוק ניצנדיק Xygeni'ס CLI:
די קרוק סקענט נאר מאדיפיצירטע טעקעס וואס זענען געמאכט פאר commitאויב עס געפינט שווער קאָדעד סודות ווי טאָקענס אדער פּאַסווערדז, עס בלאָקירט די commit, איידער עפּעס דערגרייכט דעם רעפּאָזיטאָרי.
שריט 3: אינטעגרירן Vault און Xygeni אין CI/CD
אין סי.איי. pipelineס, איר קענען:
- באַקומען ראַנטיים סודות פֿון Vault
- לויפן
xygeni scan --run="secrets"צו באַשטעטיקן אַז קיין סודות זענען נישט פֿאָרגעשטעלט געוואָרן - אויטאָ-רעמעדיאַטירן מיט Xygeni אויב עפּעס לעקט זיך אויס
דעוועלאָפּערס דורכפירן סודות ביי יעדן שריט, פון לאָקאַל commitס צו דיפּלוימאַנט, דאַנקען מאַנאַגעמענט ס צו דעם ענגן באַמערקונגען שלייף.
6. פון האַרדקאָדירונג ביז זיכערע סודות פאַרוואַלטונג מיט וואָלט + קסיגעני
האַרדקאָדירונג פון סודות איז נאָך אַלץ איינער פון די מערסט געוויינטלעכע וועגן ווי דעוועלאָפּערס אַקסאַדענטאַל אַנטדעקן סענסיטיווע קרעדענשאַלז. דעריבער, פּאָרינג HashiCorp וואָלט מיט רעאַל-צייט סקאַנינג פון Xygeni שאַפט אַ פולשטענדיק סודות פאַרוואַלטונג אַרכיטעקטור: דעטעקציע, פאַרהיטונג, און אויטאָמאַטישע רעמעדיאַציע, געבויט גלייך אין דיין וואָרקפלאָו.
| טרעטן | ווי סודות פאַרוואַלטונג אַרבעט מיט HashiCorp Vault און Xygeni |
|---|---|
| שריט 1: דעפינירן סודות אין וואָלט | סטאָרירט סודות ווי API שליסלען, קרעדענשעלס, אדער טאָקענס זיכער אין HashiCorp Vault אונטער שטרענגע אַקסעס קאָנטראָלס און ענקריפּשאַן אין רו. |
| שריט 2: אריינשפריצן סודות דורך CI/CD | ניצט סביבה וועריאַבאַלן אדער דינאַמישע אינדזשעקשאַן צו צושטעלן סודות צו אייער בילד pipelineס אדער אַפּפּס, אויסמיידנדיק האַרדקאָדירונג אין מקור קאָד. |
| שריט 3: סקען פֿאַר האַרדקאָדעד סודות | קסיגעני סקענט יעדן pull request, דאָקער בילד, און גיט געשיכטע צו דעטעקטירן און וואַלידירן ליקט סודות אין פאַקטישער צייט. |
| שריט 4: וואַלידירן סודות | קסיגעני קאָנטראָלירט צי דער סוד איז אַקטיוו און נוצלעך. וועריפיצירטע סודות ווערן געצייכנט פֿאַר באַלדיקע אַקציע ניצנדיק זײַן וועריפֿיער מאָטאָר. |
| שריט 5: טריגערן אויטאָרעמעדיאַציע | אויב אַ וועריפֿייד סוד ווערט דעטעקטירט, קען Xygeni עס אָפּרופן אָדער ראָטירן, עס פּאָסטן צו די PR/MR מיט קאָנטעקסט, און פירן רעמעדיאַציע וואָרקפלאָוז. |
7. שטעלט אפ האַרדקאָדירן סודות אויף אייביק מיט אויטאָ רעמעדיאַציע און סודות פאַרוואַלטונג
אפילו מיט האַשיקאָרפּ וואָלט אין פּלאַץ, פּאַסירן נאָך טעותים. דעוועלאָפּערס קענען האַרדקאָדירן אַ טאָקען בעת לאָקאַלע טעסטינג אָדער פאַרגעסן צו קאָנפיגורירן. .gitignore ריכטיק. דעריבער איז עס וויכטיג צו קאָמבינירן סודות פאַרוואַלטונג מיט קעסיידערדיק סקאַנינג און אויטאָמאַטישע רעמעדיאַציע.
מיט קסיגעני'ס סודות פאַרוואַלטונג, איר דעטעקטירט נישט נאָר האַרדקאָדירטע קרעדענשעלס, איר פארריכט זיי אויטאָמאַטיש, איידער זיי ווערן אינצידענטן.
אַזוי אַרבעט Xygeni AutoFix פֿאַר סודות:
- קסיגעני סקענט יעדן pull request אזוי שנעל ווי עס ווערט געעפנט, זוכענדיג פאר הארט-קאדירטע סודות אין קאד, קאנפיגס, גיט היסטאריע, און דאקער לייערס.
- עס באַשטעטיקט יעדן געפונענעם סוד קעגן זיין ציל סערוויס און פארשטעלט דעם ווערט אין לאגס.
- קסיגעני לאָזט וויסן דעם סוד גלייך אין די פּי-אַר, צולייגן קאנטעקסטועלע באמערקונגען מיט ערנסטקייט און טיפ.
- אויטאָפיקס דזשענערירט אַ זיכערן פּאַטש, וואָס קען:
- קאמענטירן דעם אויפגעדעקטן סוד
- פאַרבייַטן עס מיט אַ וואָלט אָדער סביבה וועריאַבל רעפערענץ
- אָנבאָטן שריט-פֿאַר-שריט רעמעדיאַציע אינסטרוקציעס
- אויב אַ גאַרדרייל איז אַקטיוו, קסיגעני בלאקירט דעם PR אויטאמאטיש ביז דער פראבלעם איז געלעזט.
אין דערצו, קסיגעני שטיצט דורכפירונג דורך גיטהאב אקציעס, גיטלאב, דזשענקינס, און ביטבאקעט. דעריבער, סודות קומען קיינמאל נישט צו פראדוקציע, אפילו אויב איר האט זיי פארפאסט בעתן איבערבליק.
דאָס איז נישט נאָר סודות דעטעקציע. דאָס איז סודות שוץ וואָס סקיילד.




