Remover segredos dos ficheiros de configuração do Kubernetes
O YAML do Kubernetes mistura frequentemente a estrutura de implementação com informações que devem permanecer dentro do cluster: tokens de serviço, chaves API, palavras-passe codificadas em base64 e credenciais de registo privado. Antes de colar um manifesto num ticket de suporte ou assistente de IA, remova estes valores sem destruir o contexto técnico.
Importante: base64 é codificação, não encriptação. Um valor em
data:pode ainda ser uma credencial recuperável.
O que rever
- Campos
SecretestringDatacontendo passwords ou tokens. - Variáveis de ambiente como
AWS_SECRET_ACCESS_KEY,GITHUB_TOKENou chaves internas. - URLs com nomes de utilizador e palavras-passe incorporados.
- ConfigMaps que contêm terminais privados ou material de autenticação.
O objetivo é manter os nomes, as relações e o recuo legíveis enquanto se substitui os literais confidenciais. A eliminação de blocos inteiros pode parecer simples, mas pode ocultar a causa do problema que está a tentar diagnosticar.
Higienize antes de partilhar
- Exporte uma cópia funcional do manifesto, nunca o ficheiro utilizado pelo cluster.
- Cole a cópia em ScrubForge.
- Reveja a visualização: as chaves e os tokens devem tornar-se espaços reservados consistentes.
- Confirme se os nomes dos recursos, namespaces, portas e referências permanecem visíveis.
- Partilhe apenas o resultado higienizado e mantenha o original no seu ambiente seguro.
O ScrubForge processa o texto localmente no browser. Deteta padrões comuns de segredo de serviço e mantém o mesmo token para a mesma correspondência, para que um revisor possa compreender as relações sem ver o valor real.
Before sharing the result
- Check comments: credentials can hide outside YAML values.
- Review base64: encoding does not make a secret safe to share.
- Read the output: ensure the YAML still explains the problem.
Quando a higienização não é suficiente
Se já tiver sido publicada uma credencial real, trate-a como comprometida: revogue-a e emita uma substituta. A higienização evita uma nova exposição, mas não substitui a rotação ou a revisão das permissões do cluster.
Perguntas frequentes
O ScrubForge descodifica todos os segredos do Kubernetes?
Deteta padrões confidenciais e formatos comuns, mas ainda deve rever manualmente os campos específicos da organização.
O Base64 é seguro para partilhar?
Não. Base64 é codificação reversível, não proteção.
O manifesto foi carregado?
O ScrubForge higieniza-o localmente. Deve ainda rever o texto final antes de o enviar a terceiros.