# एक सरल Threat Model — डेवलपर्स के लिए 1Password और Secrets Hygiene

Source: https://www.geekswithgeeks.com/hi/secrets-hygiene/sh-threat-model

> पूछें कि secret कौन और कैसे पा सकता है, फिर least privilege और छोटी उम्र लागू करें।

## तीन सवाल

हर secret के लिए पूछें: किसे चाहिए, कहाँ रखा है, और leak हो तो नुक़सान कितना है? फिर जवाब घटाएँ: कम लोग, कम copies, छोटी permissions और छोटी उम्र।

## होटल का key card

होटल का card सिर्फ़ आपका कमरा खोलता है और checkout के बाद बंद हो जाता है। यह least privilege और expiry है। हर दरवाज़ा हमेशा खोलने वाली master key, ज़रूरत से ज़्यादा ताक़तवर API key जैसी है।

## हर token की सीमा तय करें

Keys को न्यूनतम permissions के साथ, सिर्फ़ एक environment के लिए बनाएँ। Staging database की read-only key, सबके साझा admin key से बहुत कम जोखिम है।

**Quiz:** Leak हुई key का नुक़सान कौन-सी आदत सबसे अच्छी तरह सीमित करती है?

- [ ] पूरी टीम के लिए एक admin key
- [x] Key को सीमित permissions और expiry देना
- [ ] हर environment में वही key
- [ ] Key को README में रखना

*Answer:* Key को सीमित permissions और expiry देना. सीमित दायरा और छोटी उम्र हमलावर के काम और समय दोनों घटाती है।
