【问题标题】:Rails, Security risk of adding secrets.yml to Git? [duplicate]Rails,将 secrets.yml 添加到 Git 的安全风险? [复制]
【发布时间】:2017-12-05 23:02:03
【问题描述】:

我刚开始学习 Ruby On Rails,并且遇到一门课程,其中讲师强调在使用 GitHub(公共 repo)时不将 /config/secrets.yml 添加到 .gitignore 是一种安全风险。

但是,在阅读 Pragmatic Programmers 的既定书籍 "Agile Rails 5" 时,他们根本没有提到这一点,即使在演示将项目添加到 Git 时也是如此。

所以我的问题是:

包含此 secrets.yml 文件是否会暴露某种安全风险,如果是,如何/为什么/什么?

【问题讨论】:

  • 我的新自我现在回头看看这个相当愚蠢、不言自明的问题,事实上,那是我脸上的一只手掌......哇,真的吗?但是,是的。希望它在炎热的阳光下像晨露一样消失。

标签: ruby-on-rails security


【解决方案1】:

包含此 secrets.yml 文件是否会暴露某种安全性 风险,如果有,如何/为什么/什么?

secrets.yml,顾名思义,是一个存储各种服务/API 的所有重要密钥和凭据的文件。如果您的回购是公开,那么暴露secrets.yml 将是一个潜在的风险,可能导致您的重要信息被盗/损坏。在这种情况下,很明显将该文件添加到 .gitignore 以不显示在代码仓库中。

即使回购是私有,您也应该考虑将其添加到.gitinore。秘密终究是秘密!

【讨论】:

  • 嗯...奇怪的是,我链接的书中没有提到它。这样做是否被认为是 Rails 社区的常识?
  • @cseder 是的!不是那些包含秘密信息的文件。任何需要忽略的文件都可以添加到.gitignore
  • @cseder - “秘密”的概念并不是 Rails 特有的。在我们编码的任何平台上,我们使用不同的方式来防止密码或其他敏感信息的泄漏。我不确定这本书应该对这个问题有多详细,但我认为它可以假设你在实际项目中工作时会知道如何保护你的信息安全。例如,您会在公共存储库中添加私有 TLS/SSL 证书吗? - 即使没有被告知,我希望你知道这将是一件非常糟糕的事情。
  • 是的,我明白了。我很确定这个文件存储了一些敏感信息,因为它被命名为“secrets.yml”,但我还没有阅读足够多的关于 Rails 的内容来知道它是否值得关注。感谢您指出显而易见的事情!
  • @Pavan:您好!很抱歉弄乱了这个旧东西,并且取消选中您的答案作为我“问题”的解决方案,我正在尝试删除这个愚蠢的问题,我不明白为什么我一开始就问了这么明显的问题,所以,作为我在 SO 上提出的唯一问题对我没有任何好处 :) 希望你可以删除你的答案,这样我就可以删除我过时且大多不相关/不言自明的问题。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 2020-06-25
  • 1970-01-01
  • 2011-09-14
  • 2019-08-19
  • 2010-11-24
  • 2013-07-07
  • 2012-08-17
相关资源
最近更新 更多