# टीम की Secrets Policy — डेवलपर्स के लिए 1Password और Secrets Hygiene

Source: https://www.geekswithgeeks.com/hi/secrets-hygiene/rot-policy

> एक छोटी policy लिखें: secrets कहाँ रहते हैं, किसके स्वामित्व में हैं, कितनी बार बदलते हैं और leaks की रिपोर्ट कैसे होती है।

## एक पन्ना काफ़ी है

अच्छी policy एक पन्ने में आती है और व्यावहारिक सवालों के जवाब देती है। जो नियम किसी को याद नहीं रहते उन्हें कोई नहीं मानता, इसलिए इसे छोटा रखें और repo के docs में डालें।

## Policy की रूपरेखा

अंक अपने जोखिम के अनुसार बदलें। मुद्दा यह है कि हर पंक्ति ऐसी हो जिसे नया साथी पहले दिन से अपना सके।

```text
Storage    All secrets live in 1Password. Never in Git, chat or tickets.
Access     By group, least privilege, reviewed every quarter.
Rotation   Production keys every 90 days and on any suspected leak.
Local dev  op run with .env.1p; no plaintext .env on shared machines.
CI         Service accounts only; no personal tokens.
Reporting  Suspected leak? Tell #security immediately. No blame.
```

## जाँच स्वचालित करें

जहाँ हो सके हर नियम को किसी tool से पक्का करें: pre-commit scanning, push protection, committed `.env` files के लिए CI check। दस्तावेज़ का स्मरण-पत्र उस check से कमज़ोर है जो build विफल कर दे।

**Quiz:** Secrets policy को प्रभावी क्या बनाता है?

- [ ] 60 पन्नों का होना
- [x] छोटी, विशिष्ट और स्वचालित जाँचों से समर्थित होना
- [ ] टीम से छिपा होना
- [ ] कभी अपडेट न होना

*Answer:* छोटी, विशिष्ट और स्वचालित जाँचों से समर्थित होना. लोग सरल नियम मानते हैं, और tools वे ग़लतियाँ पकड़ते हैं जो लोगों से छूटती हैं।
