Управление секретами: Vault, KMS
Управление секретами — централизованное хранение и ротация паролей, ключей, токенов API.
Инструменты
HashiCorp Vault: open-source, гибкая аутентификация, широкие возможности. AWS Secrets Manager: managed, интеграция с AWS. Azure Key Vault. GCP Secret Manager. Kubernetes: Sealed Secrets, External Secrets Operator.
Anti-patterns
Секреты в git: .env файлы, config commits. Хардкод в коде. Environment variables в plaintext на серверах. Sharing через Slack/email. Wiki с credentials. Всё это — путь к утечке. Rotate после любого такого случая.
Best practices
Dynamic secrets: короткоживущие, генерируются on-demand. Encryption at rest + in transit. Access policies: RBAC с audit. Automated rotation: 30–90 дней. Break-glass procedures: доступ в чрезвычайных ситуациях с alerting. Approval workflows для production secrets.
Для гейминга
DB credentials: ротация еженедельно, dynamic secrets в Vault. API keys для payment providers: разные для dev/staging/prod. Signing keys для JWT: в HSM. Third-party integrations: OAuth tokens с refresh. Compliance: PCI DSS требует rotation ≤90 дней.