Evite a fuga de segredos mantendo os valores fora das definições Compose partilháveis e tratando cada cópia de segurança ou exportação de diagnóstico como sensível até passar por uma análise de conteúdo.
O Home Assistant precisa de credenciais em tempo de execução, pelo que nenhuma disposição local as torna invisíveis para um administrador com acesso total ao anfitrião. O objetivo prático é mais específico: impedir commits acidentais, carregamentos para suporte, cópias de segurança abrangentes e acesso desnecessário aos contentores. Faça um inventário de onde cada valor entra na pilha, substitua os literais por uma origem de segredos controlada e teste os artefactos exportados sem imprimir os próprios segredos.
Mapeie Todos os Locais por Onde um Segredo Pode Escapar
Enumere tokens de API, palavras-passe de bases de dados, credenciais MQTT, URLs de webhooks, chaves de encriptação, certificados privados e chaves de recuperação. Para cada um, registe o consumidor em tempo de execução, o caminho de armazenamento, o proprietário do ficheiro, a inclusão nas cópias de segurança, o estado no repositório, a exposição nos registos e o método de rotação. Não copie os valores para o inventário.
Os ficheiros de segredos organizam os valores, mas continuam em texto simples para uma conta que consiga ler o anfitrião. Este limite de acesso em texto simples significa que a separação reduz sobretudo a divulgação acidental, em vez de impedir um atacante com privilégios completos.
Considera-se uma falha qualquer valor literal num YAML do Compose, um ficheiro de ambiente acompanhado pelo repositório, um diretório de configuração amplamente legível ou uma exportação com conteúdo desconhecido. Suspenda a partilha e os envios para o repositório até que cada via de exposição tenha um responsável e uma correção.
Separe os Segredos de Execução das Definições de Implementação
Substitua os literais no Compose por segredos baseados em ficheiros com permissões restritas ou por outra origem de segredos compatível com a implementação. Dê a cada serviço apenas os valores que este consome, monte-os como só de leitura sempre que possível e restrinja as permissões no anfitrião à identidade de execução e aos administradores.
Os valores de ambiente podem aparecer através da inspeção, do contexto do processo ou dos registos, enquanto a montagem de segredos baseada em ficheiros pode limitar os contentores que recebem uma credencial. Os ficheiros de segredos locais continuam a exigir controlo de permissões.
Valide primeiro com marcadores de posição, inspecione a configuração Compose renderizada para detetar literais acidentais, depois inicie um serviço e confirme que este consegue ler apenas o segredo que lhe foi atribuído. Reverta a alteração se esta fizer com que uma aplicação repita valores ou exigir acesso permissivo ao diretório.
Controle o Conteúdo das Cópias de Segurança e dos Pacotes de Suporte
Classifique as cópias de segurança como contendo credenciais, salvo prova em contrário quanto ao seu âmbito. Encripte as cópias que saem do limite de armazenamento confiável, guarde as chaves de recuperação separadamente, limite a retenção e o acesso e nunca anexe um arquivo de configuração completo quando um excerto de registo editado responder à questão de suporte.
Utilize o fluxo de trabalho de proteção da configuração para preservar a capacidade de recuperação, separando simultaneamente o armazenamento seguro do material de implementação partilhável.
Antes da divulgação, analise os nomes dos ficheiros e o texto extraído à procura de nomes de chaves conhecidos, prefixos de tokens, URLs privadas, endereços de e-mail, certificados e os hashes exatos de marcadores de teste controlados. Uma análise limpa é um critério de divulgação, não uma prova de que não possa existir um formato de segredo desconhecido.
Faça a Rotação da Exposição e Comprove o Processo de Prevenção
Se um valor utilizável entrou num repositório, pedido de suporte, conversa, ligação pública ou cópia de segurança não confiável, revogue-o ou faça a sua rotação primeiro; eliminar a cópia visível não invalida as cópias ou o histórico. Registe o serviço afetado e a hora da rotação sem conservar o valor antigo.
Crie um segredo canário inofensivo, implemente-o através do novo caminho, produza a renderização normal do Compose, a cópia de segurança e o pacote de diagnóstico e, em seguida, pesquise esses artefactos. O ambiente de execução deve receber o canário, enquanto os artefactos partilháveis não o expõem fora do limite de cópia de segurança intencionalmente protegido.
Pare quando não existirem segredos reais nas definições de implementação e nos repositórios, as cópias de segurança protegidas tiverem um caminho de recuperação separado, as análises dos artefactos forem aprovadas e as credenciais expostas tiverem sido rodadas. Escale a situação quando uma integração de terceiros registar valores secretos ou não conseguir consumir uma origem de segredos restrita sem um acesso mais amplo ao anfitrião.
Suporte e Dicas
Mais para Ler

Como otimizar as ligações à base de dados do Immich para contentores simultâneos
Não aumente primeiro o valor de max_connections. Meça as sessões do Immich, some a procura total de cada contentor, preserve margem para o administrador...

Como evitar trabalhos ou importações duplicados no Immich
Separe os trabalhos repetidos dos recursos duplicados. Utilize um único caminho de ingestão canónico, controle as novas tentativas e as alterações de caminho e,...

Como reparar o Immich depois de o volume da base de dados ficar cheio
Nunca elimine o WAL do PostgreSQL para libertar espaço. Pare as escritas do Immich, preserve o estado da base de dados, adicione capacidade de...

