Управление секретами: Vault, KMS

Управление секретами — централизованное хранение и ротация паролей, ключей, токенов API.

Инструменты

HashiCorp Vault: open-source, гибкая аутентификация, широкие возможности. AWS Secrets Manager: managed, интеграция с AWS. Azure Key Vault. GCP Secret Manager. Kubernetes: Sealed Secrets, External Secrets Operator.

Anti-patterns

Секреты в git: .env файлы, config commits. Хардкод в коде. Environment variables в plaintext на серверах. Sharing через Slack/email. Wiki с credentials. Всё это — путь к утечке. Rotate после любого такого случая.

Best practices

Dynamic secrets: короткоживущие, генерируются on-demand. Encryption at rest + in transit. Access policies: RBAC с audit. Automated rotation: 30–90 дней. Break-glass procedures: доступ в чрезвычайных ситуациях с alerting. Approval workflows для production secrets.

Для гейминга

DB credentials: ротация еженедельно, dynamic secrets в Vault. API keys для payment providers: разные для dev/staging/prod. Signing keys для JWT: в HSM. Third-party integrations: OAuth tokens с refresh. Compliance: PCI DSS требует rotation ≤90 дней.