Rimuovi i segreti dai file di configurazione Kubernetes
Kubernetes YAML spesso mescola la struttura di distribuzione con informazioni che dovrebbero rimanere all'interno del cluster: token di servizio, chiavi API, password con codifica base64 e credenziali di registro private. Prima di incollare un manifest in un ticket di supporto o in un assistente AI, rimuovi tali valori senza distruggere il contesto tecnico.
Importante: base64 è codifica, non crittografia. Un valore in "data:" potrebbe comunque essere una credenziale recuperabile.
Cosa recensire
- Campi "Secret" e "stringData" contenenti password o token.
- Variabili di ambiente come "AWS_SECRET_ACCESS_KEY", "GITHUB_TOKEN" o chiavi interne.
- URL con nomi utente e password incorporati.
- ConfigMap che contengono endpoint privati o materiale di autenticazione.
L'obiettivo è mantenere leggibili nomi, relazioni e rientri sostituendo i valori letterali sensibili. L'eliminazione di interi blocchi può sembrare pulita, ma può nascondere la causa del problema che stai tentando di diagnosticare.
Igienizzare prima della condivisione
- Esporta una copia funzionante del manifest, mai il file utilizzato dal cluster.
- Incolla la copia in ScrubForge.
- Esamina l'anteprima: chiavi e token dovrebbero diventare segnaposto coerenti.
- Conferma che i nomi delle risorse, gli spazi dei nomi, le porte e i riferimenti rimangono visibili.
- Condividi solo il risultato disinfettato e conserva l'originale nel tuo ambiente sicuro.
ScrubForge elabora il testo localmente nel browser. Rileva modelli comuni di segreti di servizio e mantiene lo stesso token per la stessa corrispondenza, in modo che un revisore possa comprendere le relazioni senza vederne il valore reale.
Before sharing the result
- Check comments: credentials can hide outside YAML values.
- Review base64: encoding does not make a secret safe to share.
- Read the output: ensure the YAML still explains the problem.
Quando igienizzare non basta
Se una credenziale reale è già stata pubblicata, trattala come compromessa: revocala ed emettine una sostitutiva. La sanificazione impedisce una nuova esposizione, ma non sostituisce la rotazione o la revisione delle autorizzazioni del cluster.
Domande frequenti
ScrubForge decodifica ogni segreto di Kubernetes?
Rileva modelli sensibili e formati comuni, ma dovresti comunque rivedere manualmente i campi specifici dell'organizzazione.
Base64 è sicuro da condividere?
No. Base64 è una codifica reversibile, non una protezione.
Il manifest è stato caricato?
ScrubForge lo disinfetta localmente. Dovresti comunque rivedere il testo finale prima di inviarlo a terzi.