网易首页 > 网易号 > 正文 申请入驻

软件开发中的密码与密钥管理

0
分享至

关注留言点赞,带你了解最流行的软件开发知识与最新科技行业趋势。


让我们深入探讨 DevOps 和 DevSecOps 管道中密码密钥管理的各个方面。

当今的数字业务有望以闪电般的速度创新、执行和发布产品。自动化工具的广泛采用,加上 DevOps 和DevSecOps 工具,有助于这些企业实现更高的开发速度和更快的反馈循环。这最终有助于缩短发布周期并以迭代方式提高产品质量。

尽管向微服务和容器化应用程序的转变以及开源的采用正在帮助开发人员更快地交付产品,但它们也带来了与合规性和安全性相关的挑战。根据 1Password 的Hidden In Plain Sight 报告,企业中的 DevOps 和 IT 团队不断面临由机密泄露、机密共享不安全和手动机密管理等带来的挑战。

管理大型项目的 API 密钥、密码、加密密钥等机密信息非常复杂。让我们在本文中深入探讨机密管理的各个方面。

什么是密码密钥管理?

简而言之,密码是非人类特权凭证,为开发人员提供访问应用程序、容器等资源的权限。类似于密码管理,秘密管理是一种将秘密(例如,访问令牌、密码、API 密钥等)存储在具有更严格访问控制的安全环境中的做法。

随着应用程序的复杂性和规模随着时间的推移而增长,管理密码可能会变得混乱。此外,可能会出现跨技术堆栈的不同块共享秘密的情况。这可能会造成严重的安全威胁,因为它会为恶意行为者打开后门来访问您的应用程序。

密码管理确保敏感信息永远不会被硬编码,并且只能以加密格式提供。与 RBAC(基于角色的访问控制)一起安全访问敏感数据是密码管理的秘诀。

密码密钥管理的挑战

在许多情况下,开发人员可能不小心在他们的代码或配置文件中使用了硬编码的纯文本格式凭证。如果将包含机密的相应文件推送到 GitHub(或任何其他流行的代码托管平台)上指定的公共存储库,对业务的影响可能会很大。

多云基础设施、容器化应用程序、IoT/IIoT、CI/CD 和类似进步所提供的好处可以通过同时关注秘密的有效管理来最大限度地利用。对开发和 DevOps 团队进行应用程序安全教育是在团队中建立安全第一文化的最重要步骤。

以下是 DevOps 和 DevSecOps 团队在管理机密时面临的主要挑战:

这种情况通常发生在团队(和/或组织)的密码分布在整个组织中时。数字优先的组织越来越多地使用容器和基于云的工具来提高开发人员的速度、节省成本并加快发布速度。同样的原则也适用于基于物联网应用程序的开发和测试。

根据应用程序的规模和复杂性,机密很可能分布在:

  1. 基于容器化微服务的应用程序(例如,Kubernetes、OpenShift、Nomad)
  2. 自动化 E2E 测试/跟踪平台(例如,Prometheus、Graphite)
  3. 内部开发的工具/流程
  4. 应用服务器和数据库
  5. DevOps 工具链

以上列表中的项目因应用程序的规模、大小和复杂性而异。提供 RBAC、使用强旋转密码和避免密码共享是团队/组织内每个级别都必须遵循的一些简单实践。

云开发人员和测试工具的激增

无论项目的大小和规模如何,开发团队都希望最大限度地利用 GCP(谷歌云平台)、Microsoft Azure、AWS(亚马逊网络服务)、Kubernetes 等云开发工具。

云工具肯定会加快与开发和测试相关的流程,但必须在使用它们的同时将安全实践放在首位。用于访问相应云平台的密钥(例如 AWS 密钥)的任何泄露都可能导致经济损失。

在存储库中公开公开的 AWS 凭证

鉴于如此多的风险,DevOps 和开发团队必须确保任何类型的密钥在公共领域(例如 GitHub 存储库)中都不会以人类可读的格式提供。专注于社区主导增长 (CLG) 以宣传其产品或开发人员工具的组织需要确保其用户不会将任何密钥公开遗漏!如果密钥可公开访问,黑客可能出于恶意原因利用您的平台。

用于管理机密的手动流程、使用第三方资源(例如 API)时的数据安全以及安全镜头的端到端可见性是组织在机密管理方面面临的其他挑战。

密码密钥管理最佳实践

在安全管理机密方面没有一种放之四海而皆准的方法,因为这在很大程度上取决于基础设施、产品要求和其他此类变化因素。

撇开变量不谈,这里有一些关于高效和可扩展的秘密管理的最佳实践:

使用 RBAC(基于角色的访问控制)

每个项目和组织都有敏感数据和资源,必须只能由受信任的用户和应用程序访问。系统中的任何新用户都必须分配默认权限(即最小访问控制)。提升的权限必须仅对项目或组织中的少数成员可用。

管理员(或超级管理员)必须有权根据需要添加或撤销其他成员的权限。权限升级也必须根据需要进行,并且只能在有限的时间内进行。在授予/撤销权限时必须添加适当的注释,以便所有相关的项目涉众都具有完整的可见性。

使用安全保险库

简单来说,保险库是一种主要用于保护任何敏感信息(例如,密码、API 密钥、证书等)的工具。以人类可读的形式在本地存储机密信息是管理机密信息最糟糕的方法之一。

这就是安全保险库非常有用的地方,因为它们为任何秘密提供了统一的接口,并提供了详细的审计日志。通过指定访问权限(授权),安全保险库还可用于检测基于角色的访问控制 (RBAC)。Hashicorp Vault Helm chart和Vault for Docker是两个流行的保险库管理器,可用于运行保险库服务、访问和存储机密等。

由于大多数应用程序都利用了云的潜力,因此在数据传输或静止时关注数据安全性非常重要。这就是 EaaS(加密即服务)可用于在静态存储数据之前将应用程序的加密需求卸载到保管库的地方。

定期轮换密钥

几周或几个月后重置密钥是一种很好的安全做法。一种做法是手动重新生成密钥,因为使用这些秘密的应用程序可能会在日志文件或集中式日志记录系统中留下痕迹。攻击者可以获得对日志的后门访问并使用它来泄露秘密。

此外,同事可能会无意中向组织外部泄露机密。为避免此类情况,建议在相应的机密管理工具中启用机密轮换。例如,AWS Secrets Manager 中的 Secrets Manager 轮换使用 AWS Lambda 函数来更新密钥和数据库。

最重要的是,团队应该有适当的实践来检测对系统的未授权访问。这将有助于在对业务造成重大损害之前采取适当的措施。

为什么要在 DevSecOps 管道中实施机密管理?

只有在 CI/CD 管道中对代码进行自动化测试,才能实现加速发布周期和更快的开发人员反馈。在 CI 管道中运行的测试可能需要访问关键的受保护资源,如数据库、HTTP 服务器等。

甚至在 Docker 容器内运行单元测试也是一种常见做法,但开发人员和 QA 需要确保秘密不存储在 Dockerfile 中。秘密管理工具可以与流行的 CI/CD 工具(例如 Jenkins)结合使用,从而在集中位置管理密钥和其他秘密。秘密也通过加密和令牌化存储。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
53年北京拆除大批古建筑,林徽因公开大骂副市长:将来你们要后悔

53年北京拆除大批古建筑,林徽因公开大骂副市长:将来你们要后悔

红色风云
2024-01-06 10:08:08
舆论两极分化!小罗言论引争议,巴西主力回怼,事件全面梳理

舆论两极分化!小罗言论引争议,巴西主力回怼,事件全面梳理

天涯沦落人
2024-06-16 11:01:45
《玫瑰的故事》:原来,这才是黄亦玫见庄国栋又抱又啃又睡的真 相

《玫瑰的故事》:原来,这才是黄亦玫见庄国栋又抱又啃又睡的真 相

综艺拼盘汇
2024-06-15 21:12:12
伊万:孙兴慜身价是我们全队的50倍,但我们在很多方面限制了他

伊万:孙兴慜身价是我们全队的50倍,但我们在很多方面限制了他

直播吧
2024-06-15 19:33:36
申花正式敲定夏窗5人离队名单,中超标王领衔,两人将驰援津门虎

申花正式敲定夏窗5人离队名单,中超标王领衔,两人将驰援津门虎

评球论事
2024-06-15 19:38:11
解放军中将在京突然去世,两女儿定居美国,亲弟弟关联25家公司

解放军中将在京突然去世,两女儿定居美国,亲弟弟关联25家公司

求实者
2024-06-12 14:30:22
啪啪扇脸打头,护工如此照顾老人?长期在国外的儿子回应:是亲戚,能理解……

啪啪扇脸打头,护工如此照顾老人?长期在国外的儿子回应:是亲戚,能理解……

新民周刊
2024-06-15 12:02:13
某大佬:比赛含金量不够,不具升学价值,预赛比较水,48小时开卷

某大佬:比赛含金量不够,不具升学价值,预赛比较水,48小时开卷

杂谈哥闲谈
2024-06-15 22:47:24
终于下雨了!今日郑州多区有7级雷暴大风+冰雹

终于下雨了!今日郑州多区有7级雷暴大风+冰雹

鲁中晨报
2024-06-16 09:35:05
真是狠人!英国“酒仙夫妇”站票到新疆,32小时绿皮火车累到崩溃

真是狠人!英国“酒仙夫妇”站票到新疆,32小时绿皮火车累到崩溃

小小包工头阿汾
2024-06-15 18:20:57
突发!云南省纪委再发力,两人同日被查落马,坐标文山州

突发!云南省纪委再发力,两人同日被查落马,坐标文山州

小尚爱科普
2024-06-16 00:11:12
为什么现在的人难找工作?知乎高赞回答揭晓真相!

为什么现在的人难找工作?知乎高赞回答揭晓真相!

月影说职场
2024-06-13 10:50:50
日本神秘组织“布局”,卫星识破,中国第一高楼背后中日风水大战

日本神秘组织“布局”,卫星识破,中国第一高楼背后中日风水大战

苏大强专栏
2024-03-24 22:06:54
1971年林彪葬身蒙古国,埋葬时被其故意刁难,最后墓碑刻下8个字

1971年林彪葬身蒙古国,埋葬时被其故意刁难,最后墓碑刻下8个字

洞鉴五千年
2024-06-15 11:36:18
赫尔利亲宣!湖人仅3000万就敲定主帅!珍妮太吝啬,詹姆斯后悔了

赫尔利亲宣!湖人仅3000万就敲定主帅!珍妮太吝啬,詹姆斯后悔了

邮轮摄影师阿嗵
2024-06-15 17:57:40
6月15日俄乌:92国出席瑞士和平峰会,G7有收获,普京提和谈条件

6月15日俄乌:92国出席瑞士和平峰会,G7有收获,普京提和谈条件

山河路口
2024-06-15 14:28:58
欧洲杯:英格兰阵容强大,塞尔维亚恐无力招架?塞尔维亚VS英格兰

欧洲杯:英格兰阵容强大,塞尔维亚恐无力招架?塞尔维亚VS英格兰

孤鸿足球点评
2024-06-16 08:20:02
“中国技术不如日本?”中国高铁一公里1万度电,日本只要43度?

“中国技术不如日本?”中国高铁一公里1万度电,日本只要43度?

番茄说史聊
2024-06-15 22:01:17
路易小王子随风笛声起舞,姐姐夏洛特试图阻止,妈妈凯特笑而不语

路易小王子随风笛声起舞,姐姐夏洛特试图阻止,妈妈凯特笑而不语

译言
2024-06-15 20:26:17
2024年高考结束:装睡十六年的唐尚珺,终于被冷酷的现实锤醒了!

2024年高考结束:装睡十六年的唐尚珺,终于被冷酷的现实锤醒了!

舞娱天地
2024-06-13 17:23:42
2024-06-16 12:02:44
墨谈科技
墨谈科技
业务数码玩家.无聊的博主
2991文章数 567关注度
往期回顾 全部

科技要闻

iPhone 16会杀死大模型APP吗?

头条要闻

法国股市暴跌引发恐慌 马克龙:法国处于非常严峻时刻

头条要闻

法国股市暴跌引发恐慌 马克龙:法国处于非常严峻时刻

体育要闻

没人永远年轻 但青春如此无敌还是离谱了些

娱乐要闻

上影节红毯:倪妮好松弛,娜扎吸睛

财经要闻

打断妻子多根肋骨 上市公司创始人被公诉

汽车要闻

售17.68万-21.68万元 极狐阿尔法S5正式上市

态度原创

房产
游戏
教育
本地
军事航空

房产要闻

万华对面!海口今年首宗超百亩宅地,重磅挂出!

回暖!《绝地潜兵2》更新之后PC玩家数量飙升86%

教育要闻

四川卫视#四川卫视腹有诗书#“不积硅步,无以至千里,不积小流,无以成江海”,“成电”青年创新团队努力...

本地新闻

粽情一夏|海河龙舟赛,竟然成了外国人的大party!

军事要闻

普京提停火和谈条件 美防长迅速回应

无障碍浏览 进入关怀版