Mantén los tokens de Plex, las claves de API, las contraseñas y los certificados fuera de los archivos Compose versionados, y excluye el material secreto de las copias de seguridad de configuración habituales.
El riesgo no se limita a los repositorios públicos. Los archivos de entorno, los registros de depuración, los paquetes Compose copiados y los archivos de copia de seguridad pueden ampliar el acceso a las credenciales. Haz un inventario de qué valores son realmente secretos, inyéctalos en tiempo de ejecución y permite rotarlos sin tener que reconstruir toda la pila.
Clasifica los secretos antes de cambiar su almacenamiento
No todas las variables de entorno son confidenciales, pero los tokens, las contraseñas, las claves privadas y las credenciales de API deberían seguir un proceso de gestión distinto al de la configuración habitual.
OWASP recomienda la inyección de secretos en contenedores en lugar de integrar los secretos en las imágenes o dejarlos expuestos mediante la configuración general.
Haz una lista de cada credencial utilizada por Plex, los proxies, las herramientas de solicitudes y las automatizaciones. Indica dónde se almacena cada valor, quién puede leerlo y cómo se rota.
No codifiques las credenciales directamente en Compose
Un archivo Compose suele copiarse, confirmarse en un repositorio, enviarse por correo electrónico o incluirse en paquetes de copias de seguridad. Los secretos codificados viajan con él y pueden sobrevivir mucho tiempo después de reemplazar el servidor original.
Un patrón de Docker más seguro utiliza una gestión separada de secretos para conceder los valores confidenciales al servicio sin convertirlos en texto de configuración habitual.
Sustituye los valores codificados directamente por un secreto o una fuente protegida en tiempo de ejecución. Comprueba que la salida de Compose renderizada y el historial del repositorio ya no contengan la credencial antigua.
Mantén los archivos de entorno fuera de las copias de seguridad generales
Un archivo `.env` puede ser práctico, pero sigue conteniendo texto sin formato a menos que otra capa lo proteja. Hacer copias de seguridad junto con la configuración general puede ampliar silenciosamente quién recibe las credenciales.
El alcance de las variables de entorno en Compose cambia la forma en que se resuelven `.env`, `env_file` y las variables de los servicios, así que debes saber qué archivo contiene realmente el secreto activo.
Separa las copias de seguridad de secretos de la configuración rutinaria de las aplicaciones y restringe su acceso. Si no necesitas restaurar un valor porque puedes volver a emitirlo, prioriza una rotación documentada frente a conservarlo indefinidamente. Mantén las credenciales fuera de la estructura de datos persistentes de la aplicación para que las copias de seguridad habituales de los datos de la aplicación no se conviertan automáticamente en archivos de secretos.
Rota las credenciales tras una exposición o cambios en el flujo de trabajo
Eliminar un token filtrado de un archivo no invalida las copias que ya se hayan creado. Trata una posible exposición como un evento de rotación de credenciales, no como una simple tarea de limpieza de archivos.
La capacidad y la rotación habituales de las copias de seguridad pueden crear numerosas copias históricas, por lo que la rotación de secretos es importante cuando un archivo puede contener ya el valor antiguo.
Rota el token afectado, actualiza la fuente en tiempo de ejecución y verifica que el valor antiguo ya no permita autenticarse. Añade un paso de análisis de secretos antes de futuras exportaciones de Compose o de copias de seguridad.
Soporte y Consejos
Más para leer

¿Deberías hacer una copia de seguridad de Jellyfin en funcionamiento o detener primero el servicio?
Prefiere las copias de seguridad con el servicio detenido por simplicidad; usa instantáneas en vivo solo cuando el estado de la aplicación se capture...

¿Por qué Jellyfin funciona con alta temperatura o hace ruido cuando nadie está reproduciendo contenido?
El calor en reposo suele indicar actividad en segundo plano o una carga de trabajo compartida del servidor, así que identifica el proceso activo...

¿Cuándo deberías reconstruir Jellyfin en lugar de repararlo?
Elige reconstruir en lugar de reparar cuando el problema sea la divergencia del entorno de ejecución y el estado persistente tenga una copia de...

