Por que os segredos não pertencem a values.yaml
Os riscos de segredos em texto simples nos gráficos e no Git
Por que os segredos não pertencem a values.yaml é uma aula grátis de DevOps Bootcamp no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de DevOps Bootcamp, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de DevOps Bootcamp inclui 4 aulas no total.
Os valores são texto simples
O values.yaml de um pacote é um arquivo comum de texto não criptografado. Tudo o que você escrever nele, incluindo senhas, poderá ser lido por qualquer pessoa que abra o arquivo.
O Git se lembra para sempre
Os pacotes geralmente ficam no Git. Um segredo confirmado uma vez permanece no histórico mesmo depois de ser excluído, portanto um vazamento é permanente. 🔒
Um erro tentador
É tentador colocar uma senha real diretamente no values.yaml para fazer tudo funcionar. Resista, pois esse valor se espalhará por toda parte.
database:
password: super-secret-123O Helm armazena os dados da implantação
Durante a instalação, o Helm salva os valores mesclados em um segredo da implantação no cluster. A sua senha em texto simples agora também fica armazenada lá.
helm get values a expõe
Qualquer pessoa com acesso à implantação pode executar helm get values e ler exatamente o que você passou, incluindo a senha em texto simples.
helm get values myappOs registros de CI também vazam segredos
Passar segredos por meio de --set em um fluxo de integração frequentemente os imprime nos registros da compilação, onde ficam visíveis para toda a equipe.
helm install myapp ./chart --set db.password=secretA regra principal
A regra é simples: segredos nunca devem ficar em texto simples dentro de um pacote, no Git ou na linha de comando. Mantenha-os fora desses locais.
Faça referência, não incorpore
O padrão seguro é fazer referência a um segredo em vez de incorporá-lo. Os templates apontam para um recurso Secret que o cluster já mantém.
valueFrom:
secretKeyRef:
name: db-credentials
key: passwordCriptografe se precisar armazenar
Quando os valores secretos realmente precisarem ficar no Git, armazene-os criptografados, para que o arquivo confirmado não tenha utilidade sem a chave de descriptografia.
Três abordagens comuns
Três caminhos resolvem esse problema: criptografar valores com ferramentas, buscar segredos em um armazenamento externo ou criar objetos Secret a partir de dados injetados.
Codificação não é segurança
Base64 nos Secrets do Kubernetes é apenas codificação, não criptografia. Ela não oculta nada, portanto nunca trate um valor codificado como protegido.
Verificação rápida
Por que uma senha em values.yaml é tão arriscada?
Recapitulação
Você viu por que segredos em texto simples no values.yaml vazam pelo Git, pelos dados da implantação e pelos registros de CI, e por que deve fazer referência a eles ou criptografá-los. 🎉
Perguntas Frequentes
A aula “Por que os segredos não pertencem a values.yaml” é grátis?
Sim — o texto completo de “Por que os segredos não pertencem a values.yaml” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de DevOps Bootcamp, atualize para CoddyKit PRO. O curso de DevOps Bootcamp inclui 4 aulas no total.
O que vou aprender em “Por que os segredos não pertencem a values.yaml”?
Os riscos de segredos em texto simples nos gráficos e no Git Você pratica DevOps Bootcamp com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar DevOps Bootcamp?
Nenhuma experiência prévia é necessária. DevOps Bootcamp no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Por que os segredos não pertencem a values.yaml”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de DevOps Bootcamp?
Sim. Cada aula de DevOps Bootcamp inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Por que os segredos não pertencem a values.yaml
- Criptografando valores com helm-secrets e SOPS
- Obtendo dados de operadores de segredos externos
- Criando modelos de recursos Secret do Kubernetes