0Pricing
DevOps Bootcamp · Leçon

Pourquoi les secrets n’ont pas leur place dans values.yaml

Les risques liés aux secrets en clair dans les graphiques et Git

Pourquoi les secrets n’ont pas leur place dans values.yaml est une leçon DevOps Bootcamp gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage DevOps Bootcamp, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours DevOps Bootcamp comprend 4 leçons au total.

Les valeurs sont en texte brut

Le fichier values.yaml d'un paquet est un simple fichier texte non chiffré. Tout ce que vous y écrivez, y compris les mots de passe, peut être lu par quiconque ouvre le fichier.

Git se souvient de tout

Les paquets sont généralement stockés dans Git. Un secret validé une seule fois reste dans l'historique même après sa suppression, une fuite est donc permanente. 🔒

Une erreur tentante

Il peut être tentant de déposer directement un vrai mot de passe dans values.yaml pour faire fonctionner le système. Résistez-y, car cette valeur se propagera partout.

database:
  password: super-secret-123

Helm stocke les données de version

Lors de l'installation, Helm enregistre les valeurs fusionnées dans un secret de version au sein du cluster. Votre mot de passe en texte brut y réside désormais lui aussi.

helm get values l'expose

Toute personne ayant accès à la version peut exécuter helm get values et relire exactement ce que vous avez transmis, y compris le mot de passe en texte brut.

helm get values myapp

Les journaux de CI laissent aussi fuiter les secrets

Transmettre des secrets avec --set dans un pipeline les affiche souvent dans les journaux de compilation, où ils restent visibles par toute l'équipe.

helm install myapp ./chart --set db.password=secret

La règle essentielle

La règle est simple : les secrets ne doivent jamais rester en texte brut dans un paquet, dans Git ou sur la ligne de commande. Gardez-les à l'écart.

Référencer plutôt qu'intégrer

La méthode sûre consiste à référencer un secret plutôt qu'à l'intégrer. Les modèles pointent vers une ressource de secret que le cluster détient déjà.

valueFrom:
  secretKeyRef:
    name: db-credentials
    key: password

Chiffrer si le stockage est indispensable

Lorsque des valeurs secrètes doivent réellement être conservées dans Git, stockez-les de façon chiffrée, afin que le fichier validé soit inutilisable sans la clé de déchiffrement.

Trois approches courantes

Trois solutions permettent de résoudre ce problème : chiffrer les valeurs avec des outils, récupérer les secrets depuis un magasin externe ou créer des objets de secret à partir de données injectées.

L'encodage n'est pas une mesure de sécurité

Base64 dans les secrets Kubernetes n'est qu'un encodage, pas un chiffrement. Il ne dissimule rien : ne considérez donc jamais une valeur encodée comme protégée.

Vérification rapide

Pourquoi un mot de passe dans values.yaml est-il si risqué ?

Récapitulatif

Vous avez vu pourquoi les secrets en texte brut dans values.yaml peuvent fuiter par Git, les données de version et les journaux de CI, et pourquoi vous devez plutôt les référencer ou les chiffrer. 🎉

Questions Fréquemment Posées

La leçon « Pourquoi les secrets n’ont pas leur place dans values.yaml » est-elle gratuite ?

Oui — le texte complet de « Pourquoi les secrets n’ont pas leur place dans values.yaml » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours DevOps Bootcamp, passe à CoddyKit PRO. Le cours DevOps Bootcamp comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Pourquoi les secrets n’ont pas leur place dans values.yaml » ?

Les risques liés aux secrets en clair dans les graphiques et Git Tu pratiques DevOps Bootcamp avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer DevOps Bootcamp ?

Aucune expérience préalable n'est requise. DevOps Bootcamp sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Pourquoi les secrets n’ont pas leur place dans values.yaml » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon DevOps Bootcamp ?

Oui. Chaque leçon DevOps Bootcamp inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Pourquoi les secrets n’ont pas leur place dans values.yaml
  2. Chiffrer les valeurs avec helm-secrets et SOPS
  3. Récupérer des secrets auprès d’opérateurs externes
  4. Modéliser les ressources Secret de Kubernetes
← Retour à DevOps Bootcamp