Secure Coding & OWASP Top 10 for Backend · Pelajaran

Manajemen Rahasia yang Aman

Hentikan penulisan kredensial secara langsung di kode. Pelajari cara menyimpan, menyuntikkan, dan merotasi kunci API, kata sandi basis data, serta sertifikat menggunakan isolasi lingkungan dan pengelola rahasia.

Pelajaran 4 dari 413 langkah

Manajemen Rahasia yang Aman adalah pelajaran Secure Coding & OWASP Top 10 for Backend gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Secure Coding & OWASP Top 10 for Backend, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Secure Coding & OWASP Top 10 for Backend mencakup 4 pelajaran total.

Bagian dari pelajaran ini belum diterjemahkan dan ditampilkan dalam bahasa Inggris.

Secrets Are Sensitive Data Too

You have protected data at rest and in transit and learned key management. But the secrets your app itself uses — DB passwords, API keys, signing keys — are a prime target. Mishandling them undoes everything else.

The Hardcoding Anti-Pattern

Embedding a secret in source code means it lives forever in version history, is visible to everyone with repo access, and ships in every build.

// NEVER do this
const dbPassword = 'P@ssw0rd123';

Secrets in Git

Once a secret is committed, deleting it later is not enough — it stays in history. Treat any leaked secret as compromised and rotate it immediately. Use a .gitignore and pre-commit scanning to prevent leaks.

.env
*.pem
secrets/

Environment Variables

A first step is injecting secrets via environment variables at runtime, keeping them out of code. Config stays in the environment, not the artifact.

import os
db_password = os.environ['DB_PASSWORD']

Limits of Env Vars

Env vars are better than hardcoding but still leak via crash dumps, child processes, and logging. They also lack rotation and audit. For real systems, use a dedicated secret manager.

Secret Managers

Tools like Vault, AWS Secrets Manager, and GCP Secret Manager store secrets encrypted and serve them to authorized services on demand, with access control and an audit log.

secret = client.get_secret('prod/db/password')

Least Privilege Access

Each service should read only the secrets it needs. Scope access by identity so a compromised service cannot dump every credential in the vault.

Secret Rotation

Rotate secrets regularly and immediately after any suspected leak. Secret managers can automate rotation, issuing new credentials and revoking old ones without downtime.

Dynamic Short-Lived Secrets

The strongest pattern: generate short-lived credentials on demand that expire in minutes. A leaked secret is useless almost immediately, shrinking the attack window dramatically.

Never Log Secrets

Scrub secrets from logs, error messages, and traces. Redact known secret keys before output, and audit logs periodically to confirm nothing sensitive leaks through.

def redact(d):
    return {k: ('***' if 'pass' in k or 'key' in k else v) for k, v in d.items()}

Encryption at Rest for Secrets

Secret managers store values encrypted using a master key, often backed by a hardware security module or a cloud KMS. This means a stolen backup or disk image yields only ciphertext, tying secret protection back to solid key management.

Quick Check

Test your secrets handling.

Recap

You learned to manage secrets safely:

  • Never hardcode or commit secrets
  • Inject via environment, but prefer a secret manager
  • Apply least privilege and an audit log
  • Rotate regularly; favor short-lived credentials
  • Never log secrets
Gratis untuk memulai

Belajar Secure Coding & OWASP Top 10 for Backend dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
12
Pelajaran
48

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Manajemen Rahasia yang Aman” gratis?

Ya — teks lengkap “Manajemen Rahasia yang Aman” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Secure Coding & OWASP Top 10 for Backend, upgrade ke CoddyKit PRO. Kursus Secure Coding & OWASP Top 10 for Backend mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Manajemen Rahasia yang Aman”?

Hentikan penulisan kredensial secara langsung di kode. Pelajari cara menyimpan, menyuntikkan, dan merotasi kunci API, kata sandi basis data, serta sertifikat menggunakan isolasi lingkungan dan pengel… Kamu berlatih Secure Coding & OWASP Top 10 for Backend dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Secure Coding & OWASP Top 10 for Backend?

Tidak diperlukan pengalaman sebelumnya. Secure Coding & OWASP Top 10 for Backend di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Manajemen Rahasia yang Aman” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Secure Coding & OWASP Top 10 for Backend ini?

Ya. Setiap pelajaran Secure Coding & OWASP Top 10 for Backend menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Melindungi Data Sensitif Saat Tersimpan
  2. Mengamankan Data Saat Transit (TLS/SSL)
  3. Manajemen Kunci dan Hashing
  4. Manajemen Rahasia yang Aman
← Kembali ke Secure Coding & OWASP Top 10 for Backend