Mantieni i token Plex, le chiavi API, le password e i certificati al di fuori dei file Compose versionati ed escludi il materiale segreto dai normali backup della configurazione.
Il rischio non è limitato ai repository pubblici. I file di ambiente, i log di debug, i bundle Compose copiati e gli archivi di backup possono ampliare l'accesso alle credenziali. Fai l'inventario dei valori che sono effettivamente segreti, iniettali in fase di esecuzione e rendi possibile la rotazione senza ricostruire l'intero stack.
Classifica i segreti prima di modificare la loro archiviazione
Non tutte le variabili di ambiente sono sensibili, ma token, password, chiavi private e credenziali API dovrebbero seguire un percorso di gestione diverso rispetto alle normali impostazioni.
OWASP raccomanda l'iniezione dei segreti nei container invece di incorporare i segreti nelle immagini o lasciarli esposti nella configurazione generale.
Elenca tutte le credenziali utilizzate da Plex, proxy, strumenti per le richieste e automazioni. Indica dove è archiviato ogni valore, chi può leggerlo e come viene ruotato.
Non codificare le credenziali direttamente in Compose
Un file Compose viene spesso copiato, sottoposto a commit, inviato via e-mail o incluso nei bundle di backup. I segreti codificati al suo interno viaggiano insieme al file e possono sopravvivere a lungo dopo la sostituzione del server originale.
Un approccio Docker più sicuro utilizza una gestione separata dei segreti, così i valori sensibili vengono forniti al servizio senza diventare normale testo di configurazione.
Sostituisci i valori codificati con un segreto o una fonte protetta a runtime. Verifica che l'output Compose renderizzato e la cronologia del repository non contengano ancora la vecchia credenziale.
Tieni i file di ambiente fuori dai backup generici
Un file `.env` può essere pratico, ma contiene comunque testo in chiaro se un altro livello non lo protegge. Eseguirne il backup insieme alla configurazione generale può ampliare silenziosamente il numero di persone che ricevono le credenziali.
La gestione dell'ambito delle variabili di ambiente di Compose modifica il modo in cui vengono risolti `.env`, `env_file` e le variabili dei servizi, quindi devi sapere quale file contiene effettivamente il segreto attivo.
Separa i backup dei segreti dalla configurazione ordinaria delle applicazioni e limita il loro accesso. Se non è necessario ripristinare un valore perché può essere nuovamente emesso, preferisci una rotazione documentata alla conservazione indefinita. Mantieni le credenziali al di fuori della struttura persistente dei dati delle applicazioni, così i normali backup dei dati delle applicazioni non diventano automaticamente archivi di segreti.
Ruota le credenziali dopo un'esposizione o una modifica del flusso di lavoro
Eliminare un token divulgato da un file non invalida le copie già create. Considera una possibile esposizione come un evento di rotazione delle credenziali, non come una semplice attività di pulizia dei file.
La normale capacità e proliferazione dei backup può creare numerose copie storiche, motivo per cui la rotazione dei segreti è importante quando un archivio potrebbe già contenere il vecchio valore.
Ruota il token interessato, aggiorna la fonte a runtime e verifica che il vecchio valore non consenta più l'autenticazione. Aggiungi un passaggio di scansione dei segreti prima delle future esportazioni di Compose o dei backup.
Supporto e consigli
Altro da leggere

È meglio eseguire il backup di Jellyfin mentre è in funzione o arrestare prima il servizio?
Per semplicità, preferisci i backup con il servizio arrestato; usa gli snapshot a caldo solo quando lo stato dell’applicazione viene acquisito in modo coerente...

Perché Jellyfin funziona a temperature elevate o è rumoroso quando nessuno sta guardando contenuti in streaming?
Il calore in stato di inattività di solito indica attività in background o un carico di lavoro su un host condiviso, quindi identifica il...

Quando dovresti ricostruire Jellyfin invece di ripararlo?
Scegli la ricostruzione invece della riparazione quando il problema è la deriva dell’ambiente di esecuzione e lo stato persistente è stato sottoposto a backup;...

