F FabGPT-FAQ

Come si gestiscono i secrets (e perché mai in git)?

Cybersecurity 1 min lettura Runbook verificato

Un secret committato è un secret compromesso: la storia di git non dimentica (il rebase non basta, va considerato ruotato), i fork lo moltiplicano e i bot scandagliano GitHub in tempo reale a caccia di chiavi AWS – i primi tentativi di abuso arrivano in minuti.

La scala di maturità:

  • livello base: file .env fuori dal versionamento (in .gitignore dal primo commit) + un .env.example senza valori
  • livello serio: secret manager – Vault, SOPS con age per cifrarli dentro il repo, o i secret nativi di CI/CD e container
  • igiene: rotazione periodica, scope minimi, un segreto per servizio (mai il super-token condiviso), scanner pre-commit (gitleaks) in CI

Angolo AI del problema: le credenziali incollate nei prompt finiscono nei log di qualcun altro – è esattamente ciò che aidlp intercetta prima che accada.

Hai una domanda specifica su questo tema?

Interroga direttamente il motore FabGPT-FAQ con risposta in tempo reale.