Helm Academy · Lektion

Hvorfor Secrets ikke hører hjemme i values.yaml

Risiciene ved hemmeligheder i klartekst i charts og Git

Lektion 1 af 413 trin

Hvorfor Secrets ikke hører hjemme i values.yaml er en gratis Helm Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Helm Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Helm Academy-kurset indeholder 4 lektioner i alt.

Values er klartekst

Et charts values.yaml er almindelig, ukrypteret tekst. Alt, hvad du skriver der, herunder adgangskoder, kan læses af alle, der åbner filen.

Git husker for altid

Charts ligger normalt i Git. En hemmelighed, der først er committet, bliver i historikken, selv efter at du sletter den, så et læk er permanent. 🔒

En fristende fejl

Det kan være fristende at skrive en rigtig adgangskode direkte i values.yaml for at få tingene til at fungere. Lad være, for værdien spredes overalt.

database:
  password: super-secret-123

Helm gemmer release-data

Ved installation gemmer Helm de sammenflettede værdier i en release-Secret i klyngen. Din adgangskode i klartekst ligger nu også dér.

helm get values afslører det

Alle med adgang til releasen kan køre helm get values og læse præcis det, du sendte ind, inklusive adgangskoden i klartekst.

helm get values myapp

CI-logfiler lækker også

Når du sender hemmeligheder via --set i et CI-forløb, bliver de ofte skrevet i byggelogfiler, hvor hele teamet kan se dem.

helm install myapp ./chart --set db.password=secret

Grundreglen

Reglen er enkel: hemmeligheder må aldrig ligge i klartekst i et chart, i Git eller på kommandolinjen. Hold dem ude.

Referér, indlejr ikke

Det sikre mønster er at referere til en hemmelighed i stedet for at indlejre den. Skabeloner peger på en Secret-ressource, som klyngen allerede indeholder.

valueFrom:
  secretKeyRef:
    name: db-credentials
    key: password

Kryptér, hvis du er nødt til at gemme

Når hemmelighedsværdier virkelig skal ligge i Git, skal du gemme dem krypteret, så den committede fil er ubrugelig uden dekrypteringsnøglen.

Tre almindelige metoder

Tre metoder løser problemet: kryptering af værdier med værktøjer, hentning af hemmeligheder fra et eksternt lager eller oprettelse af Secret-objekter ud fra injicerede data.

Kodning er ikke sikkerhed

Base64 i Kubernetes Secrets er kun kodning, ikke kryptering. Det skjuler ingenting, så du må aldrig betragte en kodet værdi som beskyttet.

Hurtigt tjek

Hvorfor er en adgangskode i values.yaml så risikabel?

Opsummering

Du så, hvorfor klarteksthemmeligheder i values.yaml lækkes gennem Git, release-data og CI-logfiler, og hvorfor du i stedet skal referere til eller kryptere dem. 🎉

Gratis at komme i gang

Lær YAML med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
30
Lektioner
120

Ofte stillede spørgsmål

Er lektionen “Hvorfor Secrets ikke hører hjemme i values.yaml” gratis?

Ja — hele teksten til “Hvorfor Secrets ikke hører hjemme i values.yaml” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Helm Academy-kurset, skal du opgradere til CoddyKit PRO. Helm Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Hvorfor Secrets ikke hører hjemme i values.yaml”?

Risiciene ved hemmeligheder i klartekst i charts og Git Du øver dig i Helm Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Helm Academy?

Der kræves ingen tidligere erfaring. Helm Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.

Hvor lang tid tager lektionen “Hvorfor Secrets ikke hører hjemme i values.yaml”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Helm Academy-lektion?

Ja. Alle Helm Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Hvorfor Secrets ikke hører hjemme i values.yaml
  2. Kryptering af værdier med helm-secrets og SOPS
  3. Hentning fra External Secrets Operators
  4. Skabelonbaseret oprettelse af Kubernetes Secret-ressourcer
← Tilbage til Helm Academy