Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang · Pelajaran

Pengurusan Rahsia dan Penyimpanan Konfigurasi Selamat

Pelajari cara menyimpan, memutar dan mengakses rahsia dengan selamat supaya salah konfigurasi tidak pernah membocorkan kelayakan, dengan corak untuk pemboleh ubah persekitaran, peti besi dan pengimbasan rahsia.

Pelajaran 4 daripada 413 langkah

Pengurusan Rahsia dan Penyimpanan Konfigurasi Selamat ialah pelajaran Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang percuma di CoddyKit. Ini ialah pelajaran 4 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang merangkumi sejumlah 4 pelajaran.

Masalah Rahsia

Kata laluan, kunci API dan token yang ditetapkan secara keras merupakan antara salah konfigurasi keselamatan yang paling biasa. Sebaik sahaja sesuatu rahsia berada dalam kawalan sumber, anggap rahsia itu telah terjejas selama-lamanya.

Pelajaran ini menerangkan cara menjauhkan rahsia daripada kod dan menyimpan konfigurasi dengan selamat.

Jangan Sekali-kali Komit Rahsia

Peraturan pertama: rahsia tidak boleh berada dalam repositori anda. Gunakan .gitignore untuk mengecualikan fail seperti .env, dan utamakan konfigurasi yang disuntik berbanding nilai yang dibenamkan.

  • Tiada kata laluan dalam kod sumber
  • Tiada kunci dalam fail konfigurasi yang dikomit ke git
  • Tiada rahsia dalam imej kontena

Pemboleh Ubah Persekitaran

Pemboleh ubah persekitaran ialah cara paling mudah untuk menyuntik rahsia semasa masa jalan. Aplikasi membacanya daripada persekitaran proses dan bukannya daripada fail yang dijejaki.

import os

db_password = os.environ.get('DB_PASSWORD')
if not db_password:
    raise RuntimeError('DB_PASSWORD is not set')

print('Loaded secret of length', len(db_password))

Had Pemboleh Ubah Persekitaran

Pemboleh ubah persekitaran lebih baik daripada menetapkan nilai secara keras, tetapi mempunyai kelemahan: pemboleh ubah ini boleh bocor melalui longgokan ranap, proses anak, titik akhir nyahpepijat dan pencatatan keseluruhan persekitaran.

Untuk rahsia bernilai tinggi, utamakan pengurus rahsia khusus.

Peti Besi Rahsia

Alat seperti HashiCorp Vault, AWS Secrets Manager dan Azure Key Vault menyimpan rahsia dalam keadaan disulitkan, mengawal akses melalui dasar terperinci dan menyediakan jejak audit bagi setiap pembacaan.

  • Storan berpusat dengan kawalan akses
  • Penyulitan automatik ketika disimpan dan semasa penghantaran
  • Log audit tentang pihak yang mendapatkan perkara tertentu dan masanya

Mendapatkan Rahsia daripada Peti Besi

Aplikasi meminta rahsia ketika dimulakan menggunakan token identiti berjangka pendek dan bukannya kunci statik.

def get_secret(client, path):
    # client is authenticated via a short-lived role token
    response = client.read(path)
    if response is None:
        raise RuntimeError('Secret not found: ' + path)
    return response['data']['value']

# usage: get_secret(vault, 'secret/data/db')

Penggiliran Rahsia

Penggiliran bermaksud menukar rahsia secara berkala dan dengan serta-merta selepas pendedahan disyaki berlaku. Kelayakan berjangka pendek yang digilirkan secara automatik mengehadkan tempoh penyerang boleh menggunakan kunci yang dicuri.

Reka bentuk aplikasi hendaklah membolehkan kelayakan dimuat semula tanpa dimulakan semula sepenuhnya supaya penggiliran tidak menyusahkan.

Keistimewaan Minimum untuk Rahsia

Setiap perkhidmatan hanya boleh membaca rahsia yang diperlukannya. Hadkan skop dasar peti besi dan peranan IAM awan dengan ketat supaya perkhidmatan yang terjejas tidak dapat mengumpulkan kelayakan yang tidak berkaitan.

Mengesan Rahsia yang Bocor

Gunakan alat pengimbasan rahsia dalam CI untuk menyekat komit yang mengandungi corak kelayakan. Mengesan kebocoran sebelum ia digabungkan jauh lebih murah daripada menggilirkan rahsia selepas pendedahan.

import re

patterns = [r'AKIA[0-9A-Z]{16}', r'(?i)password\s*=\s*[\'\"]\S+']
line = 'aws_key = AKIAIOSFODNN7EXAMPLE'

for p in patterns:
    if re.search(p, line):
        print('Possible secret detected!')

Menyulitkan Konfigurasi Semasa Disimpan

Apabila konfigurasi perlu disimpan sebagai fail, sulitkannya. Alat seperti SOPS atau sealed-secrets membolehkan anda mengomit nilai yang disulitkan dengan selamat, kemudian menyahsulitkannya hanya pada masa penggunaan menggunakan kunci terurus.

  • Sulitkan sebelum menyimpan
  • Simpan kunci penyahsulitan dalam KMS terurus
  • Jangan sekali-kali menyimpan kunci bersama-sama data

Mengaudit Akses

Catat dan semak setiap akses kepada rahsia. Anomali, seperti perkhidmatan membaca rahsia yang tidak pernah digunakannya sebelum ini, merupakan petunjuk kuat berlakunya pencerobohan dan disalurkan ke dalam saluran pemantauan anda.

Semakan Pantas

Uji pemahaman anda tentang pengurusan rahsia.

Imbas Kembali

Anda telah mempelajari cara menjauhkan rahsia daripada kod, menyuntiknya melalui pemboleh ubah persekitaran atau peti besi, menerapkan penggiliran dan keistimewaan minimum, mengimbas kebocoran dalam CI serta mengaudit setiap akses. Pengurusan rahsia yang betul menutup salah satu jurang salah konfigurasi terbesar dalam sistem bahagian belakang.

Percuma untuk bermula

Pelajari Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
12
Pelajaran
48

Soalan Lazim

Adakah pelajaran “Pengurusan Rahsia dan Penyimpanan Konfigurasi Selamat” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang, termasuk “Pengurusan Rahsia dan Penyimpanan Konfigurasi Selamat”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Pengurusan Rahsia dan Penyimpanan Konfigurasi Selamat”?

Pelajari cara menyimpan, memutar dan mengakses rahsia dengan selamat supaya salah konfigurasi tidak pernah membocorkan kelayakan, dengan corak untuk pemboleh ubah persekitaran, peti besi dan pengimba… Anda berlatih Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 4 daripada 4.

Berapa lamakah pelajaran “Pengurusan Rahsia dan Penyimpanan Konfigurasi Selamat” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang ini?

Ya. Setiap pelajaran Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Pengerasan Konfigurasi Pelayan dan Aplikasi
  2. Mengurus Kebergantungan dan Pustaka dengan Selamat
  3. Pengurusan Tampalan dan Kemas Kini Perisian
  4. Pengurusan Rahsia dan Penyimpanan Konfigurasi Selamat
← Kembali ke Pengekodan Selamat dan OWASP Top 10 untuk Bahagian Belakang