Definição
Secret é uma informação sensível usada pelo sistema, como uma senha, uma chave ou um token de acesso. Por permitir acesso a serviços e recursos, ela exige controle de acesso rigoroso.
Separar o sensível do compartilhado
O código compartilhado do projeto não deve carregar credenciais. Uma API pode ter um endereço público visível no código e uma chave de autenticação que permanece protegida e mascarada nos registros.
Valor público
Um endereço de API pode ficar visível no código sem comprometer o acesso.
Secret
Uma chave ou senha exige acesso restrito e nunca deve aparecer no código compartilhado.
Guardar em uma variável não basta
A natureza sensível é do valor, não do local onde ele fica. Colocar uma credencial em uma variável de ambiente reduz a exposição acidental, mas não elimina a responsabilidade de proteger o valor, limitar o acesso e renovar as credenciais.
O vazamento silencioso
No exemplo da chave mascarada, o valor sensível aparece parcialmente oculto em telas e registros. A falha provável é a credencial vazar por um caminho secundário: um arquivo enviado ao repositório, um log que imprime a chave completa ou uma captura de tela compartilhada. A verificação varre o código e o histórico por valores sensíveis, limita o acesso ao local onde o secret é fornecido e renova a credencial quando ela aparece onde não deveria. A máscara reduz a exposição, mas a rotina de verificação é o que mantém o valor protegido.
Veja a definição de configuraçãoDúvidas frequentes
Perguntas frequentes sobre Secret
- Quais valores são considerados secrets?
- Senhas, chaves de API, tokens de acesso e outras credenciais que autenticam a aplicação em um serviço.
- Variável de ambiente protege um secret?
- Ela evita o valor no código compartilhado, mas a proteção depende de acesso restrito e do controle do ambiente.
- Posso colocar um secret no código?
- Não. A credencial deve ficar fora do código compartilhado, com acesso restrito e renovação periódica.
Para continuar
Recursos relacionados
Documentação
GitHub Docs: Using secrets in GitHub Actions
Mostra como valores sensíveis são fornecidos e protegidos em um fluxo de automação.
Abrir recursoDocumentação
OWASP: Secrets Management Cheat Sheet
Apresenta práticas para guardar e controlar acesso a credenciais.
Abrir recursoAplicação na formação
Developer Workspace
Na Formação Developer Workspace, secrets são valores sensíveis que exigem acesso restrito e separação do código compartilhado.
Conhecer a formaçãoFontes consultadas
Referências deste verbete
Este verbete ajudou você?
Obrigado pela resposta. Ela fica salva apenas neste navegador.