0Pricing
DevOps Bootcamp · Aula

Por que os segredos não pertencem a values.yaml

Os riscos de segredos em texto simples nos gráficos e no Git

Por que os segredos não pertencem a values.yaml é uma aula grátis de DevOps Bootcamp no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de DevOps Bootcamp, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de DevOps Bootcamp inclui 4 aulas no total.

Os valores são texto simples

O values.yaml de um pacote é um arquivo comum de texto não criptografado. Tudo o que você escrever nele, incluindo senhas, poderá ser lido por qualquer pessoa que abra o arquivo.

O Git se lembra para sempre

Os pacotes geralmente ficam no Git. Um segredo confirmado uma vez permanece no histórico mesmo depois de ser excluído, portanto um vazamento é permanente. 🔒

Um erro tentador

É tentador colocar uma senha real diretamente no values.yaml para fazer tudo funcionar. Resista, pois esse valor se espalhará por toda parte.

database:
  password: super-secret-123

O Helm armazena os dados da implantação

Durante a instalação, o Helm salva os valores mesclados em um segredo da implantação no cluster. A sua senha em texto simples agora também fica armazenada lá.

helm get values a expõe

Qualquer pessoa com acesso à implantação pode executar helm get values e ler exatamente o que você passou, incluindo a senha em texto simples.

helm get values myapp

Os registros de CI também vazam segredos

Passar segredos por meio de --set em um fluxo de integração frequentemente os imprime nos registros da compilação, onde ficam visíveis para toda a equipe.

helm install myapp ./chart --set db.password=secret

A regra principal

A regra é simples: segredos nunca devem ficar em texto simples dentro de um pacote, no Git ou na linha de comando. Mantenha-os fora desses locais.

Faça referência, não incorpore

O padrão seguro é fazer referência a um segredo em vez de incorporá-lo. Os templates apontam para um recurso Secret que o cluster já mantém.

valueFrom:
  secretKeyRef:
    name: db-credentials
    key: password

Criptografe se precisar armazenar

Quando os valores secretos realmente precisarem ficar no Git, armazene-os criptografados, para que o arquivo confirmado não tenha utilidade sem a chave de descriptografia.

Três abordagens comuns

Três caminhos resolvem esse problema: criptografar valores com ferramentas, buscar segredos em um armazenamento externo ou criar objetos Secret a partir de dados injetados.

Codificação não é segurança

Base64 nos Secrets do Kubernetes é apenas codificação, não criptografia. Ela não oculta nada, portanto nunca trate um valor codificado como protegido.

Verificação rápida

Por que uma senha em values.yaml é tão arriscada?

Recapitulação

Você viu por que segredos em texto simples no values.yaml vazam pelo Git, pelos dados da implantação e pelos registros de CI, e por que deve fazer referência a eles ou criptografá-los. 🎉

Perguntas Frequentes

A aula “Por que os segredos não pertencem a values.yaml” é grátis?

Sim — o texto completo de “Por que os segredos não pertencem a values.yaml” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de DevOps Bootcamp, atualize para CoddyKit PRO. O curso de DevOps Bootcamp inclui 4 aulas no total.

O que vou aprender em “Por que os segredos não pertencem a values.yaml”?

Os riscos de segredos em texto simples nos gráficos e no Git Você pratica DevOps Bootcamp com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar DevOps Bootcamp?

Nenhuma experiência prévia é necessária. DevOps Bootcamp no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Por que os segredos não pertencem a values.yaml”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de DevOps Bootcamp?

Sim. Cada aula de DevOps Bootcamp inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Por que os segredos não pertencem a values.yaml
  2. Criptografando valores com helm-secrets e SOPS
  3. Obtendo dados de operadores de segredos externos
  4. Criando modelos de recursos Secret do Kubernetes
← Voltar para DevOps Bootcamp