Plex-geheimen voorkomen dat ze in Compose-bestanden of back-ups terechtkomen

Eva Wong is de Technisch Schrijver en en vaste knutselaar bij ZimaSpace. Een levenslange geek met een passie voor homelabs en open-source software, zij is gespecialiseerd in het vertalen van complexe technische concepten naar toegankelijke, praktische handleidingen. Eva gelooft dat zelf-hosting leuk moet zijn, niet intimiderend. Met haar tutorials stelt ze de community in staat om hardware-setup te ontrafelen, van het bouwen van hun eerste NAS tot het beheersen van Docker-containers.

Bewaar Plex-tokens, API-sleutels, wachtwoorden en certificaten buiten versiebeheerde Compose-bestanden en sluit geheim materiaal uit van gewone configuratieback-ups.

Het risico beperkt zich niet tot openbare repositories. Omgevingsbestanden, foutopsporingslogboeken, gekopieerde Compose-bundels en back-uparchieven kunnen allemaal de toegang tot inloggegevens vergroten. Breng in kaart welke waarden daadwerkelijk geheim zijn, injecteer ze tijdens runtime en zorg ervoor dat rotatie mogelijk is zonder de hele stack opnieuw op te bouwen.

Classificeer geheimen voordat je de opslag wijzigt

Niet elke omgevingsvariabele is gevoelig, maar tokens, wachtwoorden, privésleutels en API-inloggegevens moeten anders worden behandeld dan gewone instellingen.

OWASP raadt injectie van containergeheimen aan in plaats van geheimen in images in te bouwen of ze via algemene configuratie bloot te stellen.

Maak een lijst van elke inloggegeven die door Plex, proxy's, aanvraagtools en automatisering wordt gebruikt. Noteer waar elke waarde is opgeslagen, wie deze kan lezen en hoe deze wordt geroteerd.

Codeer inloggegevens niet hard in Compose

Een Compose-bestand wordt vaak gekopieerd, vastgelegd, gemaild of opgenomen in back-upbundels. Hardgecodeerde geheimen reizen ermee mee en kunnen nog lang blijven bestaan nadat de oorspronkelijke server is vervangen.

Een veiliger Docker-patroon gebruikt afzonderlijke geheimverwerking, zodat gevoelige waarden aan de service worden verstrekt zonder gewone configuratietekst te worden.

Vervang hardgecodeerde waarden door een geheim of een beveiligde runtime-bron. Controleer of de gegenereerde Compose-uitvoer en de repositorygeschiedenis het oude geheim niet meer bevatten.

Houd omgevingsbestanden buiten brede back-ups

Een `.env`-bestand kan handig zijn, maar bevat nog steeds platte tekst tenzij een andere laag het beschermt. Als je het naast algemene configuratie back-upt, kan dat stilletjes het aantal mensen vergroten dat de inloggegevens ontvangt.

De scope van omgevingsvariabelen in Compose bepaalt hoe `.env`, `env_file` en servicevariabelen worden opgelost. Zorg dus dat je weet welk bestand het actieve geheim daadwerkelijk bevat.

Scheid back-ups van geheimen van reguliere configuratieback-ups en beperk de toegang ertoe. Als je een waarde niet hoeft te herstellen omdat deze opnieuw kan worden uitgegeven, kies dan voor gedocumenteerde rotatie in plaats van onbeperkte bewaring. Bewaar inloggegevens buiten de persistente indeling van app-gegevens, zodat gewone back-ups van app-gegevens niet automatisch geheime archieven worden.

-15% OFF
Single board computer zimaboard2

Roteer na blootstelling of wijzigingen in de workflow

Een gelekt token uit een bestand verwijderen maakt eerder gemaakte kopieën niet ongeldig. Behandel vermoedelijke blootstelling als een gebeurtenis waarvoor inloggegevens moeten worden geroteerd, niet als een taak om alleen een bestand op te schonen.

Normale back-upcapaciteit en -rotatie kunnen veel historische kopieën creëren. Daarom is het belangrijk geheimen te roteren wanneer één archief de oude waarde mogelijk al bevat.

Roteer het getroffen token, werk de runtime-bron bij en controleer of de oude waarde geen authenticatie meer oplevert. Voeg vóór toekomstige exports van Compose-bestanden of back-ups een stap voor het scannen op geheimen toe.

Ondersteuning & Tips

Meer om te lezen

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.