Ein Secret in der Versionskontrolle ist ein Secret auf jedem Laptop, der je klonte, für immer in der Historie, auffindbar von Bots, die öffentliche Repos in Minuten scannen. Der Tresor existiert, damit das Credential an einem Ort lebt: Umgebungs-Injektion beim Deploy, geplante Rotation, ein Audit-Trail, wer was las.
Die praktische Leiter: .env-Dateien sind besser als hartkodierte Secrets; ein echter Tresor oder Cloud-Secrets-Manager ist besser als .env; kurzlebige, aus Identität abgeleitete Credentials schlagen gespeicherte. Wo die Leiter endet, ist Rotation der Boden — ein Secret, das nie wechselt, ist ein Leak, der noch nicht passiert ist.
Verwandte Begriffe
Verschlüsselung im Ruhezustand
Daten dort verschlüsseln, wo sie gespeichert sind — Festplatten, Datenbanken, Backups —, damit ein gestohlenes Laufwerk oder ein geleakter Dump Chiffretext ist, keine Daten.
Least Privilege
Jeder Nutzer, Dienst und Prozess bekommt nur den Zugriff, den die Aufgabe erfordert — nichts mehr, damit eine Kompromittierung einen kleinen Schadensradius hat.
Incident Response
Der Plan und die Praxis für das, was zwischen dem Bemerken eines Problems und dem Normalzustand passiert.
Die zugehörige Werkbank
CybersecurityPurple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.
