الإدارة الآمنة للأسرار
توقّف عن تضمين بيانات الاعتماد في التعليمات البرمجية. تعلّم كيفية تخزين مفاتيح API وكلمات مرور قواعد البيانات والشهادات وحقنها وتدويرها باستخدام عزل البيئات ومديري الأسرار.
الإدارة الآمنة للأسرار درس مجاني في Secure Coding & OWASP Top 10 for Backend على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Secure Coding & OWASP Top 10 for Backend، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Secure Coding & OWASP Top 10 for Backend 4 دروس في المجموع.
بعض أجزاء هذا الدرس لم تُترجم بعد وتظهر باللغة الإنجليزية.
Secrets Are Sensitive Data Too
You have protected data at rest and in transit and learned key management. But the secrets your app itself uses — DB passwords, API keys, signing keys — are a prime target. Mishandling them undoes everything else.
The Hardcoding Anti-Pattern
Embedding a secret in source code means it lives forever in version history, is visible to everyone with repo access, and ships in every build.
// NEVER do this
const dbPassword = 'P@ssw0rd123';Secrets in Git
Once a secret is committed, deleting it later is not enough — it stays in history. Treat any leaked secret as compromised and rotate it immediately. Use a .gitignore and pre-commit scanning to prevent leaks.
.env
*.pem
secrets/Environment Variables
A first step is injecting secrets via environment variables at runtime, keeping them out of code. Config stays in the environment, not the artifact.
import os
db_password = os.environ['DB_PASSWORD']Limits of Env Vars
Env vars are better than hardcoding but still leak via crash dumps, child processes, and logging. They also lack rotation and audit. For real systems, use a dedicated secret manager.
Secret Managers
Tools like Vault, AWS Secrets Manager, and GCP Secret Manager store secrets encrypted and serve them to authorized services on demand, with access control and an audit log.
secret = client.get_secret('prod/db/password')Least Privilege Access
Each service should read only the secrets it needs. Scope access by identity so a compromised service cannot dump every credential in the vault.
Secret Rotation
Rotate secrets regularly and immediately after any suspected leak. Secret managers can automate rotation, issuing new credentials and revoking old ones without downtime.
Dynamic Short-Lived Secrets
The strongest pattern: generate short-lived credentials on demand that expire in minutes. A leaked secret is useless almost immediately, shrinking the attack window dramatically.
Never Log Secrets
Scrub secrets from logs, error messages, and traces. Redact known secret keys before output, and audit logs periodically to confirm nothing sensitive leaks through.
def redact(d):
return {k: ('***' if 'pass' in k or 'key' in k else v) for k, v in d.items()}Encryption at Rest for Secrets
Secret managers store values encrypted using a master key, often backed by a hardware security module or a cloud KMS. This means a stolen backup or disk image yields only ciphertext, tying secret protection back to solid key management.
Quick Check
Test your secrets handling.
Recap
You learned to manage secrets safely:
- Never hardcode or commit secrets
- Inject via environment, but prefer a secret manager
- Apply least privilege and an audit log
- Rotate regularly; favor short-lived credentials
- Never log secrets
تعلم Secure Coding & OWASP Top 10 for Backend مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 12
- الدروس
- 48
الأسئلة الشائعة
هل درس «الإدارة الآمنة للأسرار» مجاني؟
نعم — نص درس «الإدارة الآمنة للأسرار» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Secure Coding & OWASP Top 10 for Backend، انتقل إلى CoddyKit PRO. تتضمن دورة Secure Coding & OWASP Top 10 for Backend 4 دروس في المجموع.
ماذا ستتعلم في «الإدارة الآمنة للأسرار»؟
توقّف عن تضمين بيانات الاعتماد في التعليمات البرمجية. تعلّم كيفية تخزين مفاتيح API وكلمات مرور قواعد البيانات والشهادات وحقنها وتدويرها باستخدام عزل البيئات ومديري الأسرار. تتمرن على Secure Coding & OWASP Top 10 for Backend مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Secure Coding & OWASP Top 10 for Backend؟
لا تُشترط خبرة سابقة. Secure Coding & OWASP Top 10 for Backend على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «الإدارة الآمنة للأسرار»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Secure Coding & OWASP Top 10 for Backend هذا؟
نعم. كل درس في Secure Coding & OWASP Top 10 for Backend يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- حماية البيانات الحساسة أثناء التخزين
- تأمين البيانات أثناء النقل (TLS/SSL)
- إدارة المفاتيح والتجزئة
- الإدارة الآمنة للأسرار