В статье про передачу секретных ключей на сервер написано: «Когда ваши

данные переданы, Ansible может записать эти данные открытым способом в имеющуюся файловую систему. Это может произойти если не применяется pipelining»

Я так понял, достаточно установить ansible_ssh_pipelining в true чтобы секретные данные не сохранялись в файлы?

11 ответов

14 просмотров

Я тоже не понимаю чего написано в этом абзаце. Скажите чего хотите сделать.

Lambda-Function Автор вопроса
Lamobot
Я тоже не понимаю чего написано в этом абзаце. Ска...

Есть такое понятие как "секреты", это логин и пароль к субд, ключи api, ключи шифрования и т.п. Хранить секреты открытым текстом в конфигах на сервере небезопасно, так как злоумышленник получивший права на чтение файлов сможет эти секреты получить. Можно повысить безопасность если хранить секреты вне сервера и передавать их на сервер при запуске чтобы они хранились в ОЗУ и нигде на диск не записывались. Конечно же, их можно вытащить из ОЗУ, но это уже сложнее чем написать cat conf* Каким образом можно безопасно передать секреты (или, если этот термин непривычен, читайте "переменные") от ансибл серверному приложению напрямую без сохранения их в файл на сервере?

Lambda Function
Есть такое понятие как "секреты", это логин и паро...

это не задача ansible. используйте hashicorp vault и научите ваше по с ним работать.

Lambda-Function Автор вопроса
Lambda Function
Похоже, вы не слышали про ansible vault

похоже что вы задали вопрос который я неверно трактовал.

Lambda-Function Автор вопроса
Andrey Mavlyanov
похоже что вы задали вопрос который я неверно трак...

Да. Меня в данном контексте не волнует как хранить секреты, есть разные сервисы для этого. Вопрос в том можно ли это секреты передать при деплое. Обычное использование хашикорп предполагает что после того как я введу мастер ключ на сервере хранилище разблокируется и сервер сможет уже обращаться к хранилищу без каких-то ограничений, что небезопасно. Я же задумал сделать сервер который не имеет доступа к хранилищу. Админ по своей инициативе передаёт ключи серверу. Сам сервер не может их забрать

Lambda Function
Да. Меня в данном контексте не волнует как хранить...

почему это без ограничений? У волта есть политики. Более того, если смотреть на всякие операторы итп вещи, то там необходимые тебе секреты вообще передаются в аннотациях к приложению и загружаются инит-контейнером

Lambda-Function Автор вопроса
T T
почему это без ограничений? У волта есть политики....

Можно ссылку на док где такое обьясняется?

Lambda Function
Есть такое понятие как "секреты", это логин и паро...

Не сильно-то это и сложно gcore и strings прекрасно позволяют читать из памяти все строки без больших усилий

Похожие вопросы

Обсуждают сегодня

Добрый вечер, Пока не совсем понимаю как наладить общение между телеграм ботом и ПО для работы с сим боксом. По самому боту так понял: - Нужен некий баланс, который можно поп...
Magic
6
сделал сайт, прикрутил в боте сайт, и виджет логина. как автоматически логинить пользователя в аккаунт(телеграм), при входе с бота?
Александра Чернивецкая
5
Объясните, пожалуйста, почему компилятор ругается на использование в условии неинициализированной переменной: int x; Task.Run(async () => { x = await somefunc(); }).Wait...
Александр
5
Ребят, подскажите, пожалуйста, почему в префиксе к ассетам, которые генерируются через фильтр | theme в шаблоне, стал вдруг появляться index.php? Вот так выглядит ссылка на а...
Виталий
1
Всем привет. Ребята, подскажите, пожалуйста. у ботов есть ограничение на отправку сообщений - 30 сообщений в секунду, эти ограничения накладываются на все сообщения? или на со...
Artem Stormageddon
4
Блин, ребята, сори за тупые вопросы. А можно ли как-то открыть вебапку по нажатию на кнопку в меню(которое появляется слева, команды)?
Artem Stormageddon
3
а плаксы из-под питона умеют только в комфортных условиях что-то выдавить из себя?)
Lencore
9
Но, может, есть уже проверенная? Наши требования такие: 1. Сообщения должны приходить из Инста в CRM оду 2. Должна быть возможность подключить несколько экаунтов Инстаграм. Р...
Alexander Sharoiko MSE / Александр Шаройко
13
Это может быть все-таки не флудвейт? у меня ботфазер принимает изменения и отображает даже что они изменились, на видео видно что он прислал якобы уже измененное описание, н...
OVERLINK
13
Коллеги, может знает кто, можно ли цвет бейджа счётчика в BackendMenu менять без бубнов?
Alex Blaze
3
Карта сайта