पाठ 23 / 24
टीम की Secrets Policy
एक छोटी policy लिखें: secrets कहाँ रहते हैं, किसके स्वामित्व में हैं, कितनी बार बदलते हैं और leaks की रिपोर्ट कैसे होती है।
एक पन्ना काफ़ी है
अच्छी policy एक पन्ने में आती है और व्यावहारिक सवालों के जवाब देती है। जो नियम किसी को याद नहीं रहते उन्हें कोई नहीं मानता, इसलिए इसे छोटा रखें और repo के docs में डालें।
Policy की रूपरेखा
अंक अपने जोखिम के अनुसार बदलें। मुद्दा यह है कि हर पंक्ति ऐसी हो जिसे नया साथी पहले दिन से अपना सके।
Storage All secrets live in 1Password. Never in Git, chat or tickets.
Access By group, least privilege, reviewed every quarter.
Rotation Production keys every 90 days and on any suspected leak.
Local dev op run with .env.1p; no plaintext .env on shared machines.
CI Service accounts only; no personal tokens.
Reporting Suspected leak? Tell #security immediately. No blame.जाँच स्वचालित करें
जहाँ हो सके हर नियम को किसी tool से पक्का करें: pre-commit scanning, push protection, committed .env files के लिए CI check। दस्तावेज़ का स्मरण-पत्र उस check से कमज़ोर है जो build विफल कर दे।
त्वरित जाँच: Secrets policy को प्रभावी क्या बनाता है?
- 60 पन्नों का होना
- छोटी, विशिष्ट और स्वचालित जाँचों से समर्थित होना
- टीम से छिपा होना
- कभी अपडेट न होना
Answer
छोटी, विशिष्ट और स्वचालित जाँचों से समर्थित होना — लोग सरल नियम मानते हैं, और tools वे ग़लतियाँ पकड़ते हैं जो लोगों से छूटती हैं।