Plex 토큰, API 키, 비밀번호, 인증서는 버전 관리되는 Compose 파일 외부에 보관하고, 일반 구성 백업에서는 비밀 자료를 제외하세요.
위험은 공개 저장소에만 국한되지 않습니다. 환경 파일, 디버그 로그, 복사된 Compose 번들, 백업 아카이브는 모두 자격 증명에 대한 접근 범위를 넓힐 수 있습니다. 실제로 비밀인 값이 무엇인지 목록화하고, 런타임에 주입하며, 전체 스택을 다시 빌드하지 않고도 교체할 수 있도록 하세요.
저장 방식을 변경하기 전에 비밀을 분류하세요
모든 환경 변수가 민감한 것은 아니지만, 토큰, 비밀번호, 개인 키, API 자격 증명은 일반 설정과 다른 방식으로 처리해야 합니다.
OWASP는 비밀을 이미지에 포함하거나 일반 구성에 노출하는 대신 컨테이너 비밀 주입을 권장합니다.
Plex, 프록시, 요청 도구, 자동화 기능이 사용하는 모든 자격 증명을 나열하세요. 각 값이 저장된 위치, 읽을 수 있는 사람, 교체 방법을 표시하세요.
Compose에 자격 증명을 하드코딩하지 마세요
Compose 파일은 복사되거나 커밋되거나 이메일로 전송되거나 백업 번들에 포함되는 경우가 많습니다. 하드코딩된 비밀은 파일과 함께 이동하며 원래 서버가 교체된 후에도 오랫동안 남을 수 있습니다.
더 안전한 Docker 방식은 별도의 비밀 처리를 사용하여 민감한 값을 일반 구성 텍스트로 만들지 않고 서비스에 제공합니다.
하드코딩된 값을 비밀 또는 보호된 런타임 소스로 교체하세요. 렌더링된 Compose 출력과 저장소 기록에 이전 자격 증명이 여전히 포함되어 있지 않은지 확인하세요.
환경 파일을 광범위한 백업에서 제외하세요
`.env` 파일은 편리할 수 있지만, 다른 보호 계층이 없다면 여전히 평문을 포함합니다. 일반 구성과 함께 백업하면 자격 증명을 받는 사람의 범위가 조용히 넓어질 수 있습니다.
Compose의 환경 변수 범위 지정은 `.env`, `env_file`, 서비스 변수가 확인되고 적용되는 방식을 바꾸므로, 실제 운영 중인 비밀이 어느 파일에 들어 있는지 파악해야 합니다.
비밀 백업을 일반 앱 구성과 분리하고 접근을 제한하세요. 재발급할 수 있어 값을 복원할 필요가 없다면, 무기한 보관하는 대신 문서화된 교체 절차를 우선하세요. 일반 앱 데이터 백업이 자동으로 비밀 아카이브가 되지 않도록 자격 증명을 영구 앱 데이터 레이아웃 외부에 보관하세요.
노출 또는 워크플로 변경 후 교체하세요
유출된 토큰을 파일에서 삭제해도 이미 생성된 사본이 무효화되지는 않습니다. 노출이 의심되면 파일 정리 작업이 아니라 자격 증명 교체가 필요한 사건으로 처리하세요.
일반적인 백업 용량과 변경량으로 인해 과거 사본이 많이 생성될 수 있으므로, 하나의 아카이브에 이전 값이 이미 포함되어 있을 수 있는 상황에서는 비밀 교체가 중요합니다.
영향받은 토큰을 교체하고 런타임 소스를 업데이트한 다음, 이전 값으로는 더 이상 인증되지 않는지 확인하세요. 향후 Compose 또는 백업 내보내기 전에 비밀 검색 단계를 추가하세요.
지원 및 팁
더 읽어보기

Jellyfin을 실행한 채로 백업해야 할까요, 아니면 먼저 서비스를 중지해야 할까요?
간편하게 사용하려면 서비스가 중지된 상태에서 백업하는 것을 우선하세요. 애플리케이션 상태가 일관되게 캡처되고 복원이 테스트된 경우에만 라이브 스냅샷을 사용하세요.

아무도 스트리밍하지 않을 때 Jellyfin이 뜨겁거나 시끄럽게 작동하는 이유_久久爱
유휴 상태에서 발생하는 발열은 대개 백그라운드 작업이나 공유 호스트 워크로드를 의미하므로, 냉각이나 하드웨어를 변경하기 전에 활성 프로세스와 예약된 작업을 확인하세요.

Jellyfin을 복구하는 대신 언제 다시 구축해야 할까요?
런타임 드리프트가 문제이고 영구 상태가 백업되어 있다면 수리보다 재구축을 선택하세요. 유일하게 정상인 데이터베이스를 삭제하는 것을 “재구축”이라고 해서는 안 됩니다.

