【问题标题】:Is it safe to publish an app on Heroku that has api keys on there?在 Heroku 上发布带有 api 密钥的应用程序是否安全?
【发布时间】:2017-04-20 07:22:39
【问题描述】:

我计划在 Heroku 上部署一个使用几个 api 密钥的应用程序。我打算使用那里的 git 部署方法。我在应用程序上有一些 api 密钥,如果它们被泄露,可能会产生问题。

通过 Heroku 部署这样的应用是否安全?我应该改用他们的 Dropbox 方法吗?

任何见解或反馈将不胜感激。提前谢谢!

【问题讨论】:

    标签: git heroku


    【解决方案1】:

    只要您信任 Heroku,就不会影响您使用哪种部署方法。但是,请确保不要将机密(如 API 密钥、令牌和密码)直接保存在代码中。您可以改用环境变量。您可以使用 Heroku 仪表板或其命令行界面为环境变量赋值。

    【讨论】:

    • 您也可以将API密钥以加密方式保存在属性文件中,例如property=ENC(s242s==) 在加载时解密并传递到需要的地方。
    • 您仍然必须在某处保密才能解密该值,并且出于同样的原因不应将其存储在存储库中。使用 ENV 变量,永远不要将它们提交到您的存储库。配置任何新实例的开发操作任务的一部分应该是为您的应用程序包含必要的密钥,并且出于任何原因更改或滚动这些凭据不应要求您更改代码。代码 = 管道 (repo) / 配置 = 你放置管道的位置 (开发操作) / 数据 = 通过管道运行的内容 (持久性、数据库等)
    猜你喜欢
    • 2012-05-23
    • 2020-11-13
    • 2013-03-09
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多