Hvorfor Secrets ikke hører hjemme i values.yaml
Risiciene ved hemmeligheder i klartekst i charts og Git
Hvorfor Secrets ikke hører hjemme i values.yaml er en gratis Helm Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Helm Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Helm Academy-kurset indeholder 4 lektioner i alt.
Values er klartekst
Et charts values.yaml er almindelig, ukrypteret tekst. Alt, hvad du skriver der, herunder adgangskoder, kan læses af alle, der åbner filen.
Git husker for altid
Charts ligger normalt i Git. En hemmelighed, der først er committet, bliver i historikken, selv efter at du sletter den, så et læk er permanent. 🔒
En fristende fejl
Det kan være fristende at skrive en rigtig adgangskode direkte i values.yaml for at få tingene til at fungere. Lad være, for værdien spredes overalt.
database:
password: super-secret-123Helm gemmer release-data
Ved installation gemmer Helm de sammenflettede værdier i en release-Secret i klyngen. Din adgangskode i klartekst ligger nu også dér.
helm get values afslører det
Alle med adgang til releasen kan køre helm get values og læse præcis det, du sendte ind, inklusive adgangskoden i klartekst.
helm get values myappCI-logfiler lækker også
Når du sender hemmeligheder via --set i et CI-forløb, bliver de ofte skrevet i byggelogfiler, hvor hele teamet kan se dem.
helm install myapp ./chart --set db.password=secretGrundreglen
Reglen er enkel: hemmeligheder må aldrig ligge i klartekst i et chart, i Git eller på kommandolinjen. Hold dem ude.
Referér, indlejr ikke
Det sikre mønster er at referere til en hemmelighed i stedet for at indlejre den. Skabeloner peger på en Secret-ressource, som klyngen allerede indeholder.
valueFrom:
secretKeyRef:
name: db-credentials
key: passwordKryptér, hvis du er nødt til at gemme
Når hemmelighedsværdier virkelig skal ligge i Git, skal du gemme dem krypteret, så den committede fil er ubrugelig uden dekrypteringsnøglen.
Tre almindelige metoder
Tre metoder løser problemet: kryptering af værdier med værktøjer, hentning af hemmeligheder fra et eksternt lager eller oprettelse af Secret-objekter ud fra injicerede data.
Kodning er ikke sikkerhed
Base64 i Kubernetes Secrets er kun kodning, ikke kryptering. Det skjuler ingenting, så du må aldrig betragte en kodet værdi som beskyttet.
Hurtigt tjek
Hvorfor er en adgangskode i values.yaml så risikabel?
Opsummering
Du så, hvorfor klarteksthemmeligheder i values.yaml lækkes gennem Git, release-data og CI-logfiler, og hvorfor du i stedet skal referere til eller kryptere dem. 🎉
Lær YAML med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 30
- Lektioner
- 120
Ofte stillede spørgsmål
Er lektionen “Hvorfor Secrets ikke hører hjemme i values.yaml” gratis?
Ja — hele teksten til “Hvorfor Secrets ikke hører hjemme i values.yaml” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Helm Academy-kurset, skal du opgradere til CoddyKit PRO. Helm Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Hvorfor Secrets ikke hører hjemme i values.yaml”?
Risiciene ved hemmeligheder i klartekst i charts og Git Du øver dig i Helm Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Helm Academy?
Der kræves ingen tidligere erfaring. Helm Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.
Hvor lang tid tager lektionen “Hvorfor Secrets ikke hører hjemme i values.yaml”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Helm Academy-lektion?
Ja. Alle Helm Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Hvorfor Secrets ikke hører hjemme i values.yaml
- Kryptering af værdier med helm-secrets og SOPS
- Hentning fra External Secrets Operators
- Skabelonbaseret oprettelse af Kubernetes Secret-ressourcer