Gestion sécurisée des secrets
Découvrez les bonnes pratiques pour gérer en toute sécurité les clés d’API, les jetons et autres informations sensibles dans les environnements en périphérie.
Gestion sécurisée des secrets est une leçon Edge Computing with Cloudflare Workers & Deno gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Edge Computing with Cloudflare Workers & Deno, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Edge Computing with Cloudflare Workers & Deno comprend 4 leçons au total.
Certaines parties de cette leçon n'ont pas encore été traduites et s'affichent en anglais.
What Are Edge Secrets?
When building applications, especially at the edge, you often need to handle sensitive information. These are called secrets.
Secrets include things like API keys, database credentials, authentication tokens, and private encryption keys. They are critical for your application's security and functionality.
Dangers of Hardcoding Secrets
A common mistake, especially for beginners, is to hardcode secrets directly into your application's source code.
- Exposure: Anyone with access to your code (e.g., in a public Git repository) can see your secrets.
- Rotation Issues: Changing a secret means changing and redeploying your code everywhere it's used.
- Security Breach: A single leak can compromise your entire system.
Cloudflare Worker Environment Variables
Cloudflare Workers provide a secure way to manage secrets using environment variables. These variables are:
- Injected securely at runtime, not stored in your code.
- Encrypted at rest by Cloudflare.
- Specific to each Worker, allowing fine-grained control.
They are accessed via the env object in your Worker's fetch handler.
Accessing Worker Secrets Demo
This Worker accesses an environment variable named MY_API_KEY. Notice how the secret itself is never hardcoded in the script.
Try running it! (The actual key won't be shown for security).
export default {
async fetch(request, env, ctx) {
const apiKey = env.MY_API_KEY; // Access the secret
if (apiKey) {
return new Response(`Secret accessed! Length: ${apiKey.length}`);
} else {
return new Response(
"MY_API_KEY environment variable not set.",
{ status: 400 }
);
}
},
};Deno Environment Variables
Similar to Workers, Deno applications also use environment variables for secrets. You can access them using Deno.env.
For local development, you might use .env files (though not directly supported by Deno, tools like deno task or third-party modules can help). For Deno Deploy, secrets are configured securely through their platform UI or CLI.
Using Deno Secrets Demo
Here's a simple Deno script that retrieves a secret named DB_PASSWORD from its environment variables. Run this example to see it in action.
const dbPassword = Deno.env.get("DB_PASSWORD");
if (dbPassword) {
console.log(`Database password accessed. Length: ${dbPassword.length}`);
} else {
console.log("DB_PASSWORD environment variable not set.");
console.log("To set: env DB_PASSWORD='mysecret' deno run --allow-env main.ts");
}Managing Secrets with Wrangler CLI
For Cloudflare Workers, the Wrangler CLI is your go-to tool for managing secrets. It encrypts and securely uploads them to Cloudflare's infrastructure.
wrangler secret put <NAME>: Prompts for a secret value and uploads it.wrangler secret delete <NAME>: Removes a secret.wrangler secret list: Lists all secrets for your Worker.
This keeps secrets out of your wrangler.toml file and source code.
Principle of Least Privilege
A crucial security principle is the Principle of Least Privilege. This means:
- Granting only the minimum necessary permissions to access resources.
- Only giving access to secrets to the specific services or users that absolutely need them.
Avoid giving a Worker access to a secret it doesn't actually use, even if it seems convenient.
Secret Rotation and Auditing
Even with secure storage, secrets can be compromised. Implement these practices:
- Secret Rotation: Regularly change your API keys and tokens (e.g., every 90 days). This limits the window of opportunity for attackers if a secret is leaked.
- Auditing: Monitor and log access to your secrets. This helps detect unusual activity and potential breaches.
Automate these processes where possible to reduce manual overhead.
Secrets Management Check
Test your understanding of secure secrets management.
Recap: Secure Secrets
In this lesson, we learned about the importance of securely managing sensitive information in edge applications.
- Never hardcode secrets.
- Utilize platform-provided environment variables (Cloudflare Workers
env, DenoDeno.env). - Use tools like Wrangler CLI for secure secret deployment.
- Follow the Principle of Least Privilege.
- Implement regular secret rotation and auditing.
These practices are fundamental to building robust and secure edge applications.
Questions Fréquemment Posées
La leçon « Gestion sécurisée des secrets » est-elle gratuite ?
Oui — le texte complet de « Gestion sécurisée des secrets » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Edge Computing with Cloudflare Workers & Deno, passe à CoddyKit PRO. Le cours Edge Computing with Cloudflare Workers & Deno comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Gestion sécurisée des secrets » ?
Découvrez les bonnes pratiques pour gérer en toute sécurité les clés d’API, les jetons et autres informations sensibles dans les environnements en périphérie. Tu pratiques Edge Computing with Cloudflare Workers & Deno avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Edge Computing with Cloudflare Workers & Deno ?
Aucune expérience préalable n'est requise. Edge Computing with Cloudflare Workers & Deno sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Gestion sécurisée des secrets » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Edge Computing with Cloudflare Workers & Deno ?
Oui. Chaque leçon Edge Computing with Cloudflare Workers & Deno inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Authentification et autorisation
- Limitation du débit et protection contre les attaques DDoS
- Gestion sécurisée des secrets
- Nettoyage des entrées et prévention des injections