intermediate

Секреты

Внедряйте credentials через защищённые хранилища секретов и scoped permissions, а не через исходный код, логи или артефакты сборки.

Пайплайны поставки нуждаются в credentials для registry, cloud API, подписи и целей deploy. Секреты берут из scoped хранилищ с least privilege, маскированием, ротацией и защитой окружений — не из исходного кода или логов.

| Паттерн | Польза | |---------|--------| | OIDC federation | Короткоживущие токены без долгих PAT | | Environment secrets | Scope по staging/production | | Protected branches | Ограничение доступа к deploy credentials |

					permissions:
  id-token: write
  contents: read
# Обмен OIDC на cloud role — без статического ключа в репо
				

Fork PR и недоверенные workflow не должны получать production-секреты. Маскируйте значения в логах и сканируйте артефакты перед загрузкой.

На интервью: OIDC vs долгоживущие токены, scope репозитория и окружения, protected branches и утечки в fork или preview-сборках.

Типовые ошибки: долгие deploy-токены в CI — привлекательная цель инцидентов; логи, артефакты и preview случайно раскрывают секреты.

Компромисс — удобство автоматизации против blast radius при компрометации credentials.

Чеклист:

  • Предпочитайте короткоживущие credentials.
  • Scope секретов по окружению.
  • Не допускайте секретов в логах и артефактах.
  • Блокируйте production-секреты для недоверенных PR workflow.