Pourquoi les secrets n’ont pas leur place dans values.yaml
Les risques liés aux secrets en clair dans les graphiques et Git
Pourquoi les secrets n’ont pas leur place dans values.yaml est une leçon Helm Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Helm Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Helm Academy comprend 4 leçons au total.
Les valeurs sont en texte brut
Le fichier values.yaml d'un paquet est un simple fichier texte non chiffré. Tout ce que vous y écrivez, y compris les mots de passe, peut être lu par quiconque ouvre le fichier.
Git se souvient de tout
Les paquets sont généralement stockés dans Git. Un secret validé une seule fois reste dans l'historique même après sa suppression, une fuite est donc permanente. 🔒
Une erreur tentante
Il peut être tentant de déposer directement un vrai mot de passe dans values.yaml pour faire fonctionner le système. Résistez-y, car cette valeur se propagera partout.
database:
password: super-secret-123Helm stocke les données de version
Lors de l'installation, Helm enregistre les valeurs fusionnées dans un secret de version au sein du cluster. Votre mot de passe en texte brut y réside désormais lui aussi.
helm get values l'expose
Toute personne ayant accès à la version peut exécuter helm get values et relire exactement ce que vous avez transmis, y compris le mot de passe en texte brut.
helm get values myappLes journaux de CI laissent aussi fuiter les secrets
Transmettre des secrets avec --set dans un pipeline les affiche souvent dans les journaux de compilation, où ils restent visibles par toute l'équipe.
helm install myapp ./chart --set db.password=secretLa règle essentielle
La règle est simple : les secrets ne doivent jamais rester en texte brut dans un paquet, dans Git ou sur la ligne de commande. Gardez-les à l'écart.
Référencer plutôt qu'intégrer
La méthode sûre consiste à référencer un secret plutôt qu'à l'intégrer. Les modèles pointent vers une ressource de secret que le cluster détient déjà.
valueFrom:
secretKeyRef:
name: db-credentials
key: passwordChiffrer si le stockage est indispensable
Lorsque des valeurs secrètes doivent réellement être conservées dans Git, stockez-les de façon chiffrée, afin que le fichier validé soit inutilisable sans la clé de déchiffrement.
Trois approches courantes
Trois solutions permettent de résoudre ce problème : chiffrer les valeurs avec des outils, récupérer les secrets depuis un magasin externe ou créer des objets de secret à partir de données injectées.
L'encodage n'est pas une mesure de sécurité
Base64 dans les secrets Kubernetes n'est qu'un encodage, pas un chiffrement. Il ne dissimule rien : ne considérez donc jamais une valeur encodée comme protégée.
Vérification rapide
Pourquoi un mot de passe dans values.yaml est-il si risqué ?
Récapitulatif
Vous avez vu pourquoi les secrets en texte brut dans values.yaml peuvent fuiter par Git, les données de version et les journaux de CI, et pourquoi vous devez plutôt les référencer ou les chiffrer. 🎉
Questions Fréquemment Posées
La leçon « Pourquoi les secrets n’ont pas leur place dans values.yaml » est-elle gratuite ?
Oui — le texte complet de « Pourquoi les secrets n’ont pas leur place dans values.yaml » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Helm Academy, passe à CoddyKit PRO. Le cours Helm Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Pourquoi les secrets n’ont pas leur place dans values.yaml » ?
Les risques liés aux secrets en clair dans les graphiques et Git Tu pratiques Helm Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Helm Academy ?
Aucune expérience préalable n'est requise. Helm Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Pourquoi les secrets n’ont pas leur place dans values.yaml » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Helm Academy ?
Oui. Chaque leçon Helm Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Pourquoi les secrets n’ont pas leur place dans values.yaml
- Chiffrer les valeurs avec helm-secrets et SOPS
- Récupérer des secrets auprès d’opérateurs externes
- Modéliser les ressources Secret de Kubernetes