पाठ 23 / 24

टीम की Secrets Policy

एक छोटी policy लिखें: secrets कहाँ रहते हैं, किसके स्वामित्व में हैं, कितनी बार बदलते हैं और leaks की रिपोर्ट कैसे होती है।

एक पन्ना काफ़ी है

अच्छी policy एक पन्ने में आती है और व्यावहारिक सवालों के जवाब देती है। जो नियम किसी को याद नहीं रहते उन्हें कोई नहीं मानता, इसलिए इसे छोटा रखें और repo के docs में डालें।

Policy की रूपरेखा

अंक अपने जोखिम के अनुसार बदलें। मुद्दा यह है कि हर पंक्ति ऐसी हो जिसे नया साथी पहले दिन से अपना सके।

Storage    All secrets live in 1Password. Never in Git, chat or tickets.
Access     By group, least privilege, reviewed every quarter.
Rotation   Production keys every 90 days and on any suspected leak.
Local dev  op run with .env.1p; no plaintext .env on shared machines.
CI         Service accounts only; no personal tokens.
Reporting  Suspected leak? Tell #security immediately. No blame.

जाँच स्वचालित करें

जहाँ हो सके हर नियम को किसी tool से पक्का करें: pre-commit scanning, push protection, committed .env files के लिए CI check। दस्तावेज़ का स्मरण-पत्र उस check से कमज़ोर है जो build विफल कर दे।

त्वरित जाँच: Secrets policy को प्रभावी क्या बनाता है?

  • 60 पन्नों का होना
  • छोटी, विशिष्ट और स्वचालित जाँचों से समर्थित होना
  • टीम से छिपा होना
  • कभी अपडेट न होना
Answer

छोटी, विशिष्ट और स्वचालित जाँचों से समर्थित होना — लोग सरल नियम मानते हैं, और tools वे ग़लतियाँ पकड़ते हैं जो लोगों से छूटती हैं।