Gizli Bilgi Yönetimi ve Güvenli Yapılandırma Depolama
Yanlış yapılandırmanın kimlik bilgilerini sızdırmaması için gizli bilgileri güvenle saklamayı, yenilemeyi ve bunlara erişmeyi öğrenin; ortam değişkenleri, kasalar ve gizli bilgi taraması için desenleri keşfedin.
Gizli Bilgi Yönetimi ve Güvenli Yapılandırma Depolama, CoddyKit'te ücretsiz bir Secure Coding & OWASP Top 10 for Backend dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Secure Coding & OWASP Top 10 for Backend öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Secure Coding & OWASP Top 10 for Backend kursu toplamda 4 dersten oluşur.
Bu dersin bazı bölümleri henüz çevrilmemiş olup İngilizce olarak gösterilmektedir.
The Secrets Problem
Hardcoded passwords, API keys, and tokens are one of the most common security misconfigurations. Once a secret lands in source control, it must be considered compromised forever.
This lesson covers how to keep secrets out of code and store configuration safely.
Never Commit Secrets
The first rule: secrets never live in your repository. Use a .gitignore to exclude files like .env, and prefer injected configuration over baked-in values.
- No passwords in source code
- No keys in config files committed to git
- No secrets in container images
Environment Variables
Environment variables are the simplest way to inject secrets at runtime. The application reads them from the process environment instead of a tracked file.
import os
db_password = os.environ.get('DB_PASSWORD')
if not db_password:
raise RuntimeError('DB_PASSWORD is not set')
print('Loaded secret of length', len(db_password))Limits of Env Vars
Env vars are better than hardcoding but have weaknesses: they can leak through crash dumps, child processes, debug endpoints, and logging of the whole environment.
For high-value secrets, prefer a dedicated secrets manager.
Secret Vaults
Tools like HashiCorp Vault, AWS Secrets Manager, and Azure Key Vault store secrets encrypted at rest, control access via fine-grained policies, and provide an audit trail of every read.
- Centralized storage with access control
- Automatic encryption at rest and in transit
- Audit logs of who fetched what and when
Fetching from a Vault
Applications request secrets at startup using a short-lived identity token instead of a static key.
def get_secret(client, path):
# client is authenticated via a short-lived role token
response = client.read(path)
if response is None:
raise RuntimeError('Secret not found: ' + path)
return response['data']['value']
# usage: get_secret(vault, 'secret/data/db')Secret Rotation
Rotation means changing secrets regularly and immediately after suspected exposure. Short-lived, automatically rotated credentials limit the window an attacker can use a stolen key.
Design apps to reload credentials without a full restart so rotation is painless.
Least Privilege for Secrets
Each service should only be able to read the secrets it needs. Scope vault policies and cloud IAM roles tightly so a compromised service cannot harvest unrelated credentials.
Detecting Leaked Secrets
Use secret-scanning tools in CI to block commits that contain credential patterns. Catching a leak before it merges is far cheaper than rotating after exposure.
import re
patterns = [r'AKIA[0-9A-Z]{16}', r'(?i)password\s*=\s*[\'\"]\S+']
line = 'aws_key = AKIAIOSFODNN7EXAMPLE'
for p in patterns:
if re.search(p, line):
print('Possible secret detected!')Encrypting Config at Rest
When config must be stored as files, encrypt them. Tools like SOPS or sealed-secrets let you commit encrypted values safely, decrypting only at deploy time with a managed key.
- Encrypt before storing
- Keep the decryption key in a managed KMS
- Never store the key alongside the data
Auditing Access
Log and review every secret access. Anomalies, like a service reading a secret it never used before, are strong indicators of compromise and feed your monitoring pipeline.
Quick Check
Test your understanding of secrets management.
Recap
You learned to keep secrets out of code, inject them via env vars or a vault, apply rotation and least privilege, scan for leaks in CI, and audit every access. Proper secrets management closes one of the biggest misconfiguration gaps in backend systems.
Sıkça Sorulan Sorular
“Gizli Bilgi Yönetimi ve Güvenli Yapılandırma Depolama” dersi ücretsiz mi?
Evet — “Gizli Bilgi Yönetimi ve Güvenli Yapılandırma Depolama” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Secure Coding & OWASP Top 10 for Backend kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Secure Coding & OWASP Top 10 for Backend kursu toplamda 4 dersten oluşur.
“Gizli Bilgi Yönetimi ve Güvenli Yapılandırma Depolama” dersinde ne öğreneceğim?
Yanlış yapılandırmanın kimlik bilgilerini sızdırmaması için gizli bilgileri güvenle saklamayı, yenilemeyi ve bunlara erişmeyi öğrenin; ortam değişkenleri, kasalar ve gizli bilgi taraması için desenle… Secure Coding & OWASP Top 10 for Backend ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Secure Coding & OWASP Top 10 for Backend öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Secure Coding & OWASP Top 10 for Backend, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Gizli Bilgi Yönetimi ve Güvenli Yapılandırma Depolama” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Secure Coding & OWASP Top 10 for Backend dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Secure Coding & OWASP Top 10 for Backend dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Sunucu ve Uygulama Yapılandırmasını Güçlendirme
- Bağımlılıkları ve Kitaplıkları Güvenli Biçimde Yönetme
- Yama Yönetimi ve Yazılım Güncellemeleri
- Gizli Bilgi Yönetimi ve Güvenli Yapılandırma Depolama