intermediate
Секреты
Внедряйте credentials через защищённые хранилища секретов и scoped permissions, а не через исходный код, логи или артефакты сборки.
Пайплайны поставки нуждаются в credentials для registry, cloud API, подписи и целей deploy. Секреты берут из scoped хранилищ с least privilege, маскированием, ротацией и защитой окружений — не из исходного кода или логов.
| Паттерн | Польза | |---------|--------| | OIDC federation | Короткоживущие токены без долгих PAT | | Environment secrets | Scope по staging/production | | Protected branches | Ограничение доступа к deploy credentials |
permissions:
id-token: write
contents: read
# Обмен OIDC на cloud role — без статического ключа в репо
Fork PR и недоверенные workflow не должны получать production-секреты. Маскируйте значения в логах и сканируйте артефакты перед загрузкой.
На интервью: OIDC vs долгоживущие токены, scope репозитория и окружения, protected branches и утечки в fork или preview-сборках.
Типовые ошибки: долгие deploy-токены в CI — привлекательная цель инцидентов; логи, артефакты и preview случайно раскрывают секреты.
Компромисс — удобство автоматизации против blast radius при компрометации credentials.
Чеклист:
- Предпочитайте короткоживущие credentials.
- Scope секретов по окружению.
- Не допускайте секретов в логах и артефактах.
- Блокируйте production-секреты для недоверенных PR workflow.