Newer
Older
gnexus-handbook / 10-platform / secrets.md

Секреты

Правила

  1. Секреты не попадают в git — никогда: код, docs, скрипты, примеры конфигов.
  2. В рантайме — .env рядом с сервисом, chmod 600, файл в .gitignore.
  3. Каноническое хранилище — gnexus-creds: каждый сервисный секрет заводится там с тегами сервиса, allow_mcp=true, чувствительные поля encrypted=true.
  4. В документации — только ссылки (имя секрета в creds), не значения.
  5. Ротация — через gnexus-creds + обновление .env; старая версия остаётся в истории.

Ссылки