Secret masih inline di unit Quadlet & .env plaintext (tanpa secret manager) #2

Open
opened 2026-10-11 06:57:52 +00:00 by reza · 0 comments
Owner

Kondisi sekarang: password Postgres, master key Zitadel, SESSION_SECRET, OAuth client secret, recovery admin ditulis langsung di file .container (walau mode 600) dan .env plaintext. Sebagian pernah terekspos.

Risiko: sulit dirotasi, bocor lewat backup/log/git, tidak ada audit akses.

Usulan:

  • Pindahkan rahasia ke Podman secrets, SOPS+age, atau HashiCorp Vault.
  • Unit Quadlet pakai Secret= / EnvironmentFile (hindari nilai literal).
  • Rotasi semua kredensial yang pernah terekspos.
  • Jadwalkan rotasi berkala.

Selesai bila:

  • Tidak ada rahasia literal di unit/.env
  • Kredensial lama sudah dirotasi
  • Prosedur rotasi terdokumentasi
**Kondisi sekarang:** password Postgres, master key Zitadel, `SESSION_SECRET`, OAuth client secret, recovery admin ditulis langsung di file `.container` (walau mode 600) dan `.env` plaintext. Sebagian pernah terekspos. **Risiko:** sulit dirotasi, bocor lewat backup/log/`git`, tidak ada audit akses. **Usulan:** - Pindahkan rahasia ke **Podman secrets**, **SOPS+age**, atau **HashiCorp Vault**. - Unit Quadlet pakai `Secret=` / `EnvironmentFile` (hindari nilai literal). - Rotasi semua kredensial yang pernah terekspos. - Jadwalkan rotasi berkala. **Selesai bila:** - [ ] Tidak ada rahasia literal di unit/`.env` - [ ] Kredensial lama sudah dirotasi - [ ] Prosedur rotasi terdokumentasi
Sign in to join this conversation.
No description provided.