Карта секретов и доступа
Опиши идентичность и использование
- Зафиксируй разрешённую ссылку на хранилище, являющееся источником истины для секрета, владельца, назначение, среду и потребителя в работающей системе. Развёрнутая копия и её источник истины являются отдельными звеньями потока.
- Различай идентичность учётных данных, предполагаемые права, наблюдаемый фактический доступ и неизвестные разрешения. Метка read-only или admin не доказывает текущие возможности.
- До предложения доступа определи необходимые действия и охват ресурсов. Где разрешено, используй подходящий существующий доступ. Не создавай более широкие учётные данные, чтобы избежать разбора неуспешного запроса.
Определи жизненный цикл и проверку
- Опиши механизм доставки и идентичность, которая может читать, обновлять или использовать учётные данные. Проверь, обновляет ли изменение источника потребителя автоматически.
- Зафиксируй срок действия, ответственного за ротацию, зависимости и переход с предыдущей версии. Отличай замену секрета от отзыва старых учётных данных или сессий.
- Выбери проверку, подтверждающую необходимый доступ без вывода значений. Чтение метаданных не доказывает право записи или доступ к другому ресурсу.
- Отделяй проверенные возможности от изучения политик. Где достаточно, используй разрешённые проверки только на чтение. Если необходимое право записи нельзя подтвердить безопасно, сообщи о пробеле, не испытывай его на рабочих данных.
- Описывай запрос, отзыв и аварийный доступ только в известном объёме. Место хранения и видимость карты определяются политикой проекта, поскольку сами ссылки могут быть чувствительными.
Результат и исключения
Верни карту связи учётных данных с потребителями, доказательства фактического доступа, ответственность за жизненный цикл и неразрешённые пробелы. Используй templates/access-map.yaml, если он доступен и подходит задаче.
Никогда не включай открытые пароли, токены, API-ключи, приватные ключи, учётные данные kubeconfig, заполненные файлы окружения или закодированные значения секретов в карту, команды, логи или результаты проверки. Кодирование не удаляет чувствительные данные.
1---2name: secrets-access-map3description: Описать владельцев учётных данных, ссылки на хранилища, потребителей и процедуры доступа или ротации без раскрытия значений. Использовать для карт учётных данных и подключения доступа, а не получения секретов для несвязанной задачи.4---56# Карта секретов и доступа78## Опиши идентичность и использование910- Зафиксируй разрешённую ссылку на хранилище, являющееся источником истины для секрета, владельца, назначение, среду и потребителя в работающей системе. Развёрнутая копия и её источник истины являются отдельными звеньями потока.11- Различай идентичность учётных данных, предполагаемые права, наблюдаемый фактический доступ и неизвестные разрешения. Метка read-only или admin не доказывает текущие возможности.12- До предложения доступа определи необходимые действия и охват ресурсов. Где разрешено, используй подходящий существующий доступ. Не создавай более широкие учётные данные, чтобы избежать разбора неуспешного запроса.1314## Определи жизненный цикл и проверку15161. Опиши механизм доставки и идентичность, которая может читать, обновлять или использовать учётные данные. Проверь, обновляет ли изменение источника потребителя автоматически.172. Зафиксируй срок действия, ответственного за ротацию, зависимости и переход с предыдущей версии. Отличай замену секрета от отзыва старых учётных данных или сессий.183. Выбери проверку, подтверждающую необходимый доступ без вывода значений. Чтение метаданных не доказывает право записи или доступ к другому ресурсу.194. Отделяй проверенные возможности от изучения политик. Где достаточно, используй разрешённые проверки только на чтение. Если необходимое право записи нельзя подтвердить безопасно, сообщи о пробеле, не испытывай его на рабочих данных.205. Описывай запрос, отзыв и аварийный доступ только в известном объёме. Место хранения и видимость карты определяются политикой проекта, поскольку сами ссылки могут быть чувствительными.2122## Результат и исключения2324Верни карту связи учётных данных с потребителями, доказательства фактического доступа, ответственность за жизненный цикл и неразрешённые пробелы. Используй `templates/access-map.yaml`, если он доступен и подходит задаче.2526Никогда не включай открытые пароли, токены, API-ключи, приватные ключи, учётные данные kubeconfig, заполненные файлы окружения или закодированные значения секретов в карту, команды, логи или результаты проверки. Кодирование не удаляет чувствительные данные.