Mantieni i token Plex, le chiavi API, le password e i certificati al di fuori dei file Compose versionati ed escludi il materiale segreto dai normali backup della configurazione.
Il rischio non è limitato ai repository pubblici. I file di ambiente, i log di debug, i bundle Compose copiati e gli archivi di backup possono ampliare l'accesso alle credenziali. Fai l'inventario dei valori che sono effettivamente segreti, iniettali in fase di esecuzione e rendi possibile la rotazione senza ricostruire l'intero stack.
Classifica i segreti prima di modificare la loro archiviazione
Non tutte le variabili di ambiente sono sensibili, ma token, password, chiavi private e credenziali API dovrebbero seguire un percorso di gestione diverso rispetto alle normali impostazioni.
OWASP raccomanda l'iniezione dei segreti nei container invece di incorporare i segreti nelle immagini o lasciarli esposti nella configurazione generale.
Elenca tutte le credenziali utilizzate da Plex, proxy, strumenti per le richieste e automazioni. Indica dove è archiviato ogni valore, chi può leggerlo e come viene ruotato.
Non codificare le credenziali direttamente in Compose
Un file Compose viene spesso copiato, sottoposto a commit, inviato via e-mail o incluso nei bundle di backup. I segreti codificati al suo interno viaggiano insieme al file e possono sopravvivere a lungo dopo la sostituzione del server originale.
Un approccio Docker più sicuro utilizza una gestione separata dei segreti, così i valori sensibili vengono forniti al servizio senza diventare normale testo di configurazione.
Sostituisci i valori codificati con un segreto o una fonte protetta a runtime. Verifica che l'output Compose renderizzato e la cronologia del repository non contengano ancora la vecchia credenziale.
Tieni i file di ambiente fuori dai backup generici
Un file `.env` può essere pratico, ma contiene comunque testo in chiaro se un altro livello non lo protegge. Eseguirne il backup insieme alla configurazione generale può ampliare silenziosamente il numero di persone che ricevono le credenziali.
La gestione dell'ambito delle variabili di ambiente di Compose modifica il modo in cui vengono risolti `.env`, `env_file` e le variabili dei servizi, quindi devi sapere quale file contiene effettivamente il segreto attivo.
Separa i backup dei segreti dalla configurazione ordinaria delle applicazioni e limita il loro accesso. Se non è necessario ripristinare un valore perché può essere nuovamente emesso, preferisci una rotazione documentata alla conservazione indefinita. Mantieni le credenziali al di fuori della struttura persistente dei dati delle applicazioni, così i normali backup dei dati delle applicazioni non diventano automaticamente archivi di segreti.
Ruota le credenziali dopo un'esposizione o una modifica del flusso di lavoro
Eliminare un token divulgato da un file non invalida le copie già create. Considera una possibile esposizione come un evento di rotazione delle credenziali, non come una semplice attività di pulizia dei file.
La normale capacità e proliferazione dei backup può creare numerose copie storiche, motivo per cui la rotazione dei segreti è importante quando un archivio potrebbe già contenere il vecchio valore.
Ruota il token interessato, aggiorna la fonte a runtime e verifica che il vecchio valore non consenta più l'autenticazione. Aggiungi un passaggio di scansione dei segreti prima delle future esportazioni di Compose o dei backup.
Supporto e consigli
Altro da leggere

La condivisione NAS mostra vecchi file dopo la sostituzione dello storage: controlli e soluzioni
Confronta l'archiviazione locale con la condivisione attiva e con un client pulito. Ripara solo il livello dimostrato obsoleto, quindi verifica che il risultato persista...

Guida alla manutenzione del raffreddamento dei mini PC: ventole, prese d’aria e valori termici di riferimento
Utilizza letture ripetibili in idle e sotto carico. Pulisci prima il flusso d'aria esterno, verifica il comportamento della ventola e apri lo chassis solo...

Checklist per l'aggiornamento del firmware del server domestico per BIOS, ordine di avvio e dispositivi
Acquisisci prima le versioni, le voci UEFI, lo stato dello storage e del passthrough. Aggiorna un livello alla volta e mantieni l'accesso alla console...

