Remover segredos dos ficheiros de configuração do Kubernetes

O YAML do Kubernetes mistura frequentemente a estrutura de implementação com informações que devem permanecer dentro do cluster: tokens de serviço, chaves API, palavras-passe codificadas em base64 e credenciais de registo privado. Antes de colar um manifesto num ticket de suporte ou assistente de IA, remova estes valores sem destruir o contexto técnico.

Importante: base64 é codificação, não encriptação. Um valor em data: pode ainda ser uma credencial recuperável.

O que rever

O objetivo é manter os nomes, as relações e o recuo legíveis enquanto se substitui os literais confidenciais. A eliminação de blocos inteiros pode parecer simples, mas pode ocultar a causa do problema que está a tentar diagnosticar.

Higienize antes de partilhar

  1. Exporte uma cópia funcional do manifesto, nunca o ficheiro utilizado pelo cluster.
  2. Cole a cópia em ScrubForge.
  3. Reveja a visualização: as chaves e os tokens devem tornar-se espaços reservados consistentes.
  4. Confirme se os nomes dos recursos, namespaces, portas e referências permanecem visíveis.
  5. Partilhe apenas o resultado higienizado e mantenha o original no seu ambiente seguro.

O ScrubForge processa o texto localmente no browser. Deteta padrões comuns de segredo de serviço e mantém o mesmo token para a mesma correspondência, para que um revisor possa compreender as relações sem ver o valor real.

Before sharing the result

  • Check comments: credentials can hide outside YAML values.
  • Review base64: encoding does not make a secret safe to share.
  • Read the output: ensure the YAML still explains the problem.

Quando a higienização não é suficiente

Se já tiver sido publicada uma credencial real, trate-a como comprometida: revogue-a e emita uma substituta. A higienização evita uma nova exposição, mas não substitui a rotação ou a revisão das permissões do cluster.

Perguntas frequentes

O ScrubForge descodifica todos os segredos do Kubernetes?

Deteta padrões confidenciais e formatos comuns, mas ainda deve rever manualmente os campos específicos da organização.

O Base64 é seguro para partilhar?

Não. Base64 é codificação reversível, não proteção.

O manifesto foi carregado?

O ScrubForge higieniza-o localmente. Deve ainda rever o texto final antes de o enviar a terceiros.