Przechowuj tokeny Plexa, klucze API, hasła i certyfikaty poza wersjonowanymi plikami Compose oraz wykluczaj materiały zawierające sekrety ze zwykłych kopii zapasowych konfiguracji.
Ryzyko nie ogranicza się do publicznych repozytoriów. Pliki środowiskowe, dzienniki debugowania, skopiowane pakiety Compose i archiwa kopii zapasowych mogą zwiększać dostęp do danych uwierzytelniających. Zidentyfikuj, które wartości są rzeczywiście sekretami, wstrzykuj je w czasie działania i zapewnij możliwość ich rotacji bez przebudowy całego stosu.
Klasyfikuj sekrety przed zmianą sposobu ich przechowywania
Nie każda zmienna środowiskowa zawiera dane wrażliwe, ale tokeny, hasła, klucze prywatne i dane uwierzytelniające API powinny być obsługiwane inaczej niż zwykłe ustawienia.
OWASP zaleca wstrzykiwanie sekretów do kontenerów zamiast umieszczania sekretów w obrazach lub pozostawiania ich dostępnych w ogólnej konfiguracji.
Wymień wszystkie dane uwierzytelniające używane przez Plexa, serwery proxy, narzędzia do obsługi żądań i automatyzację. Zaznacz, gdzie przechowywana jest każda wartość, kto może ją odczytać i jak jest rotowana.
Nie wpisuj danych uwierzytelniających na stałe do Compose
Plik Compose jest często kopiowany, zatwierdzany w repozytorium, wysyłany pocztą elektroniczną lub dołączany do pakietów kopii zapasowych. Zahartowane w nim sekrety podróżują razem z plikiem i mogą przetrwać długo po wymianie pierwotnego serwera.
Bezpieczniejszy wzorzec Dockera wykorzystuje oddzielną obsługę sekretów, dzięki czemu wartości wrażliwe są udostępniane usłudze bez stawania się zwykłym tekstem konfiguracji.
Zastąp wartości wpisane na stałe sekretem lub chronionym źródłem dostępnym w czasie działania. Sprawdź, czy wyrenderowany wynik Compose oraz historia repozytorium nie zawierają już starego poświadczenia.
Nie dołączaj plików środowiskowych do szerokich kopii zapasowych
Plik `.env` może być wygodny, ale nadal zawiera tekst jawny, jeśli nie chroni go dodatkowa warstwa. Tworzenie jego kopii obok ogólnej konfiguracji może po cichu zwiększyć liczbę osób otrzymujących dane uwierzytelniające.
Zakres zmiennych środowiskowych w Compose wpływa na sposób rozwiązywania plików `.env`, `env_file` i zmiennych usług, dlatego ustal, który plik faktycznie zawiera aktywny sekret.
Oddziel kopie zapasowe sekretów od rutynowej konfiguracji aplikacji i ogranicz do nich dostęp. Jeśli nie musisz przywracać danej wartości, ponieważ można ją ponownie wydać, preferuj udokumentowaną rotację zamiast przechowywania jej bezterminowo. Przechowuj dane uwierzytelniające poza układem trwałych danych aplikacji, aby zwykłe kopie danych aplikacji nie stawały się automatycznie archiwami sekretów.
Przeprowadzaj rotację po ujawnieniu sekretu lub zmianie procedur
Usunięcie ujawnionego tokenu z pliku nie unieważnia już utworzonych kopii. Traktuj podejrzenie ujawnienia jako zdarzenie wymagające rotacji danych uwierzytelniających, a nie jako zwykłe porządkowanie plików.
Standardowa pojemność i zmienność kopii zapasowych może prowadzić do powstania wielu kopii historycznych, dlatego rotacja sekretów ma znaczenie, gdy jedno z archiwów może już zawierać starą wartość.
Przeprowadź rotację danego tokenu, zaktualizuj źródło używane w czasie działania i sprawdź, czy stara wartość nie uwierzytelnia już użytkownika. Dodaj etap skanowania sekretów przed przyszłymi eksportami Compose lub kopii zapasowych.
Wsparcie i wskazówki
Więcej do przeczytania

Czy podczas tworzenia kopii zapasowej Jellyfin należy zatrzymać usługę?
Dla uproszczenia preferuj kopie zapasowe usług zatrzymanych; migawek na żywo używaj tylko wtedy, gdy stan aplikacji jest przechwytywany w spójny sposób, a przywracanie zostało...

Dlaczego Jellyfin działa głośno lub powoduje przegrzewanie, gdy nikt nie ogląda strumieniowo?
Podwyższona temperatura w stanie bezczynności zwykle oznacza działanie procesów w tle lub obciążenie współdzielonego hosta, dlatego przed zmianą chłodzenia albo sprzętu zidentyfikuj aktywny proces...

Kiedy odbudować Jellyfin zamiast go naprawiać?
Wybierz odtworzenie zamiast naprawy, gdy problemem jest rozbieżność środowiska uruchomieniowego, a trwały stan został zarchiwizowany; nie „odtwarzaj” przez usunięcie jedynej sprawnej bazy danych.

