1 min read

Ansible Vault: как хранить секреты без файлов с паролями на столе

Ansible Vault: как хранить секреты без файлов с паролями на столе

Неделю назад коллега прислал мне скриншот. В Git-репозитории лежал файл vault-pass.txt с паролем от Vault. Прямо в открытую. В主干е. Я вздохнул и открыл терминал.

Предыстория

Мы настраивали CI/CD для клиента из финтеха. Ansible плэйбуки тянули ключи API, пароли БД и токены. Всё это лежало в inventory под plain-text переменными. Разработчики копировали репозиторий и видели все секреты.

Один стажёр случайно запушил vault-pass.txt в открытый репозиторий на GitHub. Через час мне позвонил безопасник.

Проблема

Хранить пароль от Vault в файле рядом с плэйбуками — это как оставить ключи от сейфа на дверце сейфа. Любой, кто получит доступ к репозиторию, увидит секреты.

Делиться проектом с подрядчиками или новыми сотрудниками становилось рискованно. Каждый раз приходилось чистить историю или раздавать доступы по одному.

Пароль от Vault — это такой же секрет, как и данные внутри. Хранить его в открытом виде — бессмысленно.

Почему это важно

Утечка одного токена может стоить клиенту денег или репутации. В FinTech это комплаенс-риск. В SaaS — потеря данных пользователей.

  • 🔑 Каждый файл с паролем — точка входа для атаки.
  • 📋 Ручная передача секретов через мессенджеры не масштабируется.
  • 🛡️ Без автоматизации безопасности вы тратите время на рутину, а не на код.

Решение

Мы убрали все vault-pass.txt из репозиториев. Я перенёс управление паролями Vault в менеджер секретов хост-системы — 1Password CLI.

В Ansible настроил lookup-плагин, который тянет пароль Vault через op:// ссылку. Никаких файлов на диске. Только runtime-доступ через API менеджера паролей.

Пример из ansible.cfg: vault_password_file = vault_getter.sh. В скрипте одна строка: op read op://vault/ansible-vault/password.

Результат

Теперь при запуске плэйбука пользователь аутентифицируется в 1Password. Пароль Vault не оседает на диске, не кэшируется и не утекает через Git.

Мы перестали бояться скриншотов рабочего стола. Новые разработчики получают доступ только через менеджер секретов. Время онбординга сократилось с часа до пяти минут.


📬 Зв'яжіться з нами

Бажаєте впровадити це у своєму бізнесі? Пишіть нам!

Связаться с нами
Telegram
WhatsApp
Email