Gestire Secrets e variabili d'ambiente
Usi in sicurezza Secrets, variabili e ambienti di GitHub Actions per tenere le credenziali fuori dal codice e controllare i deployment.
Gestire Secrets e variabili d'ambiente è una lezione CI/CD with GitHub Actions & DevOps Pipelines gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento CI/CD with GitHub Actions & DevOps Pipelines, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso CI/CD with GitHub Actions & DevOps Pipelines include 4 lezioni in totale.
Perché i secret richiedono attenzione
Le pipeline hanno bisogno di token e password per accedere ai registry e alle destinazioni cloud. Inserirli direttamente nel codice li espone a chiunque abbia accesso al repository: è proprio questo che impediscono i secret.
Dove vengono conservati i secret
Aggiunga i secret nelle impostazioni del repository, dell'organizzazione o dell'ambiente. Vengono cifrati quando sono inattivi ed esposti ai workflow solo come valori mascherati.
Utilizzo di un secret
Faccia riferimento a un secret tramite il contesto secrets, quindi lo passi a uno step come variabile d'ambiente o input di un'action. In questo caso alimenta uno script di deploy.
steps:
- name: Deploy
env:
API_TOKEN: ${{ secrets.API_TOKEN }}
run: ./deploy.shI secret vengono mascherati
GitHub maschera automaticamente i secret nei log come ***. Anche in questo caso, non li visualizzi mai con echo né li salvi: trasformazioni come base64 possono eludere la mascheratura e causarne la fuga.
Variabili e secret a confronto
Per configurazioni non sensibili, come una regione o un flag di build, utilizzi le variabili tramite il contesto vars. Sono visibili nell'interfaccia, il che va bene quando non contengono informazioni segrete.
env:
REGION: ${{ vars.AWS_REGION }}Il GITHUB_TOKEN predefinito
Ogni esecuzione riceve un GITHUB_TOKEN automatico per autenticarsi al repository. Ne limiti l'ambito con la chiave permissions: il principio del privilegio minimo.
permissions:
contents: read
pull-requests: writeAmbienti
Un ambiente, come staging o production, raggruppa i secret e aggiunge regole di protezione — revisori obbligatori, timer di attesa e limiti sui branch — prima dell'esecuzione di un deploy.
jobs:
deploy:
environment: production
runs-on: ubuntu-latestRevisori obbligatori
Con un ambiente protetto, un job di deploy si mette in pausa finché un revisore designato non approva: un passaggio umano deliberato prima della produzione.
Sicurezza delle pull request da fork
I secret non vengono mai passati ai workflow provenienti da pull request da fork, quindi un contributore non attendibile non può sottrarli. Progetti la CI in modo che le pull request da fork non richiedano secret.
Rotazione dei secret
Consideri ogni secret come aggiornabile. Quando un secret viene divulgato o scade, è sufficiente aggiornarlo nelle impostazioni: l'esecuzione successiva utilizzerà il nuovo valore, senza modifiche al codice.
Riepilogo delle best practice
La strategia è questa: secret per i valori sensibili, variabili per tutto il resto, un GITHUB_TOKEN con ambito strettamente limitato, ambienti a protezione della produzione e mai registrare un secret nei log.
Verifica rapida
Secret o variabile, mascherato o visibile: quale utilizzare e dove?
Riepilogo
Ora sa gestire in sicurezza secret e variabili: li conserva in forma cifrata, li legge tramite il contesto secrets, limita l'ambito del token e protegge i deploy con gli ambienti.
Domande Frequenti
La lezione «Gestire Secrets e variabili d'ambiente» è gratuita?
Sì — il testo completo di «Gestire Secrets e variabili d'ambiente» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso CI/CD with GitHub Actions & DevOps Pipelines, passa a CoddyKit PRO. Il corso CI/CD with GitHub Actions & DevOps Pipelines include 4 lezioni in totale.
Cosa imparerò in «Gestire Secrets e variabili d'ambiente»?
Usi in sicurezza Secrets, variabili e ambienti di GitHub Actions per tenere le credenziali fuori dal codice e controllare i deployment. Eserciti CI/CD with GitHub Actions & DevOps Pipelines con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare CI/CD with GitHub Actions & DevOps Pipelines?
Non è richiesta alcuna esperienza precedente. CI/CD with GitHub Actions & DevOps Pipelines su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Gestire Secrets e variabili d'ambiente»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione CI/CD with GitHub Actions & DevOps Pipelines?
Sì. Ogni lezione CI/CD with GitHub Actions & DevOps Pipelines include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Che cosa sono CI/CD e DevOps?
- Concetti fondamentali di GitHub Actions
- Il primo workflow GitHub
- Gestire Secrets e variabili d'ambiente