🎧 Listen to this article: हिंदी · English · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
🌍 Read this in your language: हिंदी · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
பெரும்பாலான நற்சான்றிதழ் கசிவுகள் வியத்தகு நிகழ்வுகளாக இருப்பதில்லை. எந்த ஹேக்கரும் இல்லை, எந்த மீறல் அறிக்கையும் இல்லை. யாரோ ஒருவர் தங்கள் ஹோம் டைரக்டரியில் உள்ள ஒரு பிளெயின்டெக்ஸ்ட் கோப்பில் கணக்கு அளவிலான API கீ-ஐ வைத்திருக்கிறார்கள், ஒரு நாள் ஒரு பேக்கப், ஒரு ஸ்கிரீன்-ஷேர், ஒரு பேஸ்ட் செய்யப்பட்ட கட்டளை அல்லது ஒரு AI கோடிங் செஷன் அமைதியாக அதை ஒருபோதும் சென்றிருக்கக் கூடாத இடத்திற்கு கொண்டு செல்கிறது.
ஆகஸ்ட் 2026 நிலவரப்படி, அந்த கடைசி வெக்டர்தான் கணிதத்தை மாற்றியுள்ளது. இப்போது கிட்டத்தட்ட ஒவ்வொரு டெவலப்பரும் தங்கள் சார்பாக கோப்புகளைப் படிக்கும் மற்றும் கட்டளைகளை இயக்கும் ஒரு AI கோடிங் அசிஸ்டன்ட்டை இயக்குகிறார்கள். அத்தகைய கருவி படிக்கும் அனைத்தும், மற்றும் ஒரு கட்டளை அச்சிடும் அனைத்தும், ஒவ்வொரு திருப்பத்திலும் மாடல் வழங்குநருக்கு அனுப்பப்படும் ஒரு செஷன் டிரான்ஸ்கிரிப்டின் பகுதியாக மாறும். ஒரு பிளெயின்டெக்ஸ்ட் கீ எப்போதாவது காட்டப்பட்டால், திரைக்கு டிகிரிப்ட் செய்யப்பட்டால் அல்லது ஒரு செஷனின் போது எக்கோ செய்யப்பட்டால், அது இப்போது உங்கள் கட்டுப்பாட்டிற்கு வெளியே அந்த டிரான்ஸ்கிரிப்டில் அமர்ந்திருக்கிறது. இது ஒரு கற்பனை அல்ல: எந்தவொரு தவற்றையும் வெளிப்படையாகச் செய்யாமல், ஒரு மிக கவனமான பொறியாளர் ஒரு கீ-ஐ எப்படி கசியவிடலாம் என்பது இதுதான்.
இந்தப் பதிவு அதைச் சரிசெய்வதற்கான முழுமையான, பொதுவான ரன்புக் ஆகும். எடுத்துக்காட்டப்பட்ட உதாரணம் ஒரு Cloudflare Global API Key ஆகும், ஆனால் இந்த நுட்பம் எந்தவொரு உயர்-உரிமை நற்சான்றிதழுக்கும் பொருந்தும். முதல் பகுதி இதைப் பயன்படுத்துகிறது gpg மற்றும் bash மற்றும் எந்த Linux அல்லது macOS கணினியிலும் வேலை செய்கிறது. இரண்டாவது பகுதி ஒரு AI கோடிங் அசிஸ்டன்ட்டைப் பயன்படுத்தும் மற்றும் அதற்கு மேல் ஒரு உறுதியான, செயல்படுத்தப்பட்ட பாதுகாப்பு தேவைப்படும் நபர்களுக்கு மட்டுமே.
ஒரு கணக்கு அளவிலான கீ ஏன் சிறப்பு சிகிச்சைக்கு தகுதியானது
ஒரு Cloudflare Global API Key என்பது கணக்கு அளவிலானது மற்றும் ஸ்கோப் செய்யப்படாதது. அந்த மின்னஞ்சலுடன் இணைக்கப்பட்ட ஒவ்வொரு கணக்கிலும் உள்ள ஒவ்வொரு ஜோன், ஒர்க்கர் மற்றும் DNS பதிவையும் அதனால் தொட முடியும். அது இரண்டு தனித்துவமான அபாயங்களை உருவாக்குகிறது:
- ஓய்வில் இருக்கும்போது. ஹோம்-டைரக்டரி கோப்பில் உள்ள ஒரு பிளெயின்டெக்ஸ்ட் கீ-ஐ உங்கள் கோப்பு முறைமையைத் தொடும் எந்தவொரு செயல்முறை, ஸ்கிரிப்ட் அல்லது பேக்கப் மூலமாகவும் படிக்க முடியும். இது வெளிப்பாட்டிலிருந்து ஒரு கவனக்குறைவான
chmod, ஒரு பரந்த பேக்கப் வேலை, ஒரு கடன் வாங்கிய மடிக்கணினி மட்டுமே தூரத்தில் உள்ளது. - ஒரு AI செஷனில். ஒரு கோடிங் அசிஸ்டன்ட் படிக்கும் எந்தவொன்றும், அல்லது கீ-ஐ அச்சிடும் எந்தவொரு கட்டளையும், வழங்குநருக்கு அனுப்பப்பட்ட டிரான்ஸ்கிரிப்டில் சென்றடையும்.
cat ~/.cf,echo $CLOUDFLARE_API_KEY, அல்லது திரையில் டம்ப் செய்யும் ஒருgpg --decryptஅனைத்தும் அதை உடனடியாகக் கசியவிடும்.
திருத்தம் மூன்று பகுதிகளைக் கொண்டுள்ளது: கீ-ஐ வைத்திருங்கள் ஓய்வில் இருக்கும்போது என்க்ரிப்ட் செய்யப்பட்டது, அதை டிகிரிப்ட் செய்யுங்கள் அதை ஒருபோதும் அச்சிடாத ஒரு குறுகிய கால சப்-ப்ராசஸில் மட்டுமே, மற்றும் — ஒரு AI அசிஸ்டன்ட் லூப்பில் இருந்தால் — சேர்க்கவும் ஒரு குறியீட்டால் செயல்படுத்தப்பட்ட ஹார்ட் பிளாக், கவனமாக இருக்க வேண்டும் என்று நினைவில் கொள்வதன் மூலம் அல்ல.
நீங்கள் தொடங்குவதற்கு முன் ஒரு குறிப்பு: நீங்கள் பயன்படுத்தும் கருவி Global API Key-க்கு பதிலாக ஒரு ஸ்கோப்டு API டோக்கனை ஆதரித்தால், டோக்கனைப் பயன்படுத்தவும். ஒரு டோக்கனைத் தனித்தனியாக ரத்து செய்ய முடியும் மற்றும் அதற்கு ஒதுக்கப்பட்ட ஸ்கோப்பிற்கு வெளியே எதையும் அணுக முடியாது, எனவே கசிவின் பிளாஸ்ட் ரேடியஸ் Global Key-யை விட மிகச் சிறியது. கீழேயுள்ள படிகள் ஒரு டோக்கனுக்கும் சமமாகப் பொருந்தும்; நீங்கள் ஒரு மின்னஞ்சல் மற்றும் கீ ஜோடிக்கு பதிலாக ஒரு ஒற்றை டோக்கன் மதிப்பை மட்டும் சேமிப்பீர்கள்.
படி 1: நற்சான்றிதழைப் பெற்று, இறுக்கமான அனுமதிகளுடன் அதை ஸ்டேஜ் செய்யவும்
உங்கள் வழங்குநரின் டாஷ்போர்டிலிருந்து கீ-ஐப் பெறவும். Cloudflare-க்கு, அது My Profile, பிறகு API Tokens டேப், பிறகு Global API Key-க்கு அடுத்துள்ள View.
முதல் பைட்டிலிருந்தே லாக்-டவுன் செய்து உருவாக்கி, ஒரு திட்ட டைரக்டரியில் உள்ள ஒரு ஸ்டேஜிங் கோப்பில் அதை எழுதவும்:
mkdir -p ~/vault
umask 077 # new files are created 600, never world-readable
printf '%s\n' "[email protected] REPLACE_WITH_GLOBAL_API_KEY main-account" > ~/vault/.cf
chmod 600 ~/vault/.cf
அந்த umask 077 முக்கியமானது: உருவாக்கும் போது பிளெயின்டெக்ஸ்ட் மற்ற பயனர்களால் ஒருபோதும் படிக்க முடியாது என்பதற்கு இது உத்தரவாதம் அளிக்கிறது, இதை ஒரு பிந்தைய chmod செயல்தவிர்க்க முடியாது.
படி 2: GPG சிமெட்ரிக் AES-256 உடன் அதை என்க்ரிப்ட் செய்யவும்
சிமெட்ரிக், பாஸ்பிரேஸ் அடிப்படையிலான என்க்ரிப்ஷன்தான் இங்கு சரியான தேர்வு. இந்த கோப்பை ஒருவர் மட்டுமே எப்போதாவது டிகிரிப்ட் செய்ய வேண்டும், எனவே ஒரு பொது/தனியார் கீபேர் எந்த நன்மையுமின்றி சிக்கலான தன்மையைச் சேர்க்கும்.
gpg --symmetric --cipher-algo AES256 -o ~/vault/.cf.gpg ~/vault/.cf
ஒரு பாஸ்பிரேஸை உள்ளிட்டு உறுதிப்படுத்த GPG உங்களைத் தூண்டுகிறது. வலுவான மற்றும் தனித்துவமான ஒன்றைத் தேர்ந்தெடுத்து அதை ஒரு கடவுச்சொல் நிர்வாகியில் பதிவு செய்யுங்கள், ஏனென்றால் நீங்கள் அதை மறந்துவிட்டால் எந்த மீட்டெடுப்பும் இல்லை. இந்த கட்டத்தில் இருந்து, கோப்பு முறைமை அணுகலுக்கும் கீ-க்கும் இடையில் நிற்கும் ஒரே விஷயம் அந்த பாஸ்பிரேஸ் மட்டும்தான்.
படி 3: எதையும் நீக்குவதற்கு முன் என்க்ரிப்ட் செய்யப்பட்ட நகலைச் சரிபார்க்கவும்
சைஃபர்டெக்ஸ்ட் பைட்-பை-பைட்டாக மீண்டும் டிகிரிப்ட் ஆகிறது என்பதை நீங்கள் நிரூபிக்கும் வரை பிளெயின்டெக்ஸ்டை ஒருபோதும் நீக்க வேண்டாம்:
diff <(gpg --quiet --batch --decrypt ~/vault/.cf.gpg) ~/vault/.cf
எந்த அவுட்புட்டும் இல்லை என்றால், இரண்டும் ஒரே மாதிரியானவை மற்றும் நீங்கள் தொடர பாதுகாப்பாக உள்ளீர்கள் என்று அர்த்தம். எந்த அவுட்புட்டும் ஏதாவது தவறு என்று அர்த்தம் — தவறான பாஸ்பிரேஸ், தவறான சைஃபர், சிதைந்த கோப்பு — மற்றும் நீங்கள் இன்னும் பிளெயின்டெக்ஸ்டை நீக்கக் கூடாது.
படி 4: பிளெயின்டெக்ஸ்டை பாதுகாப்பாக நீக்கவும்
shred -u ~/vault/.cf
chmod 600 ~/vault/.cf.gpg
ls -la ~/vault/.cf* # only .cf.gpg should remain
shred அன்லிங்க் செய்வதற்கு முன் பைட்டுகளை ஓவர்ரைட் செய்கிறது, இது இதை விட வலுவானது rm. அதன் வரம்புகள் குறித்து நேர்மையாக இருங்கள்: SSD-கள், காபி-ஆன்-ரைட் கோப்பு முறைமைகள், அல்லது எப்போதாவது ஸ்னாப்ஷாட் செய்யப்பட்ட அல்லது பேக்கப் எடுக்கப்பட்ட எந்த கோப்பிலும், ஓவர்ரைட் உத்தரவாதம் பலவீனமடைகிறது. உண்மையிலேயே சமரசம் செய்யப்பட்ட நற்சான்றிதழுக்கு எதிரான ஒரே உண்மையான உத்தரவாதம் ரொட்டேஷன் தான், ஒரு நகலை நீக்குவது அல்ல.
படி 5: பாஸ்பிரேஸ் கேச்-ஐ குறைக்கவும் (விரும்பினால் ஆனால் பரிந்துரைக்கப்படுகிறது)
இயல்புநிலையாக gpg-agent நீங்கள் டைப் செய்த பிறகு பத்து நிமிடங்கள் அல்லது அதற்கு மேல் உங்கள் பாஸ்பிரேஸை கேச் செய்கிறது. அந்த சாளரத்தை சுருக்க:
mkdir -p ~/.gnupg && chmod 700 ~/.gnupg
cat >> ~/.gnupg/gpg-agent.conf <<'EOF'
default-cache-ttl 60
max-cache-ttl 120
EOF
chmod 600 ~/.gnupg/gpg-agent.conf
gpg-connect-agent reloadagent /bye
இது கேச் செய்வதை 60 முதல் 120 வினாடிகளுக்குக் கட்டுப்படுத்துகிறது — நீங்கள் டிகிரிப்ட் செய்தவுடன் ஒரு ஸ்கிரிப்ட் இயங்கும் அளவுக்கு நீண்டது, விலகிச் செல்வது வால்ட்டை திறந்த நிலையில் விடாத அளவுக்கு குறுகியது.
படி 6: ரகசியத்தை ஒருபோதும் அச்சிடாத ஒரு decrypt-and-exec ரேப்பரை உருவாக்கவும்
இது கீ-ஐ ஒருபோதும் வெளிப்படுத்தாமல் வால்ட்டை அன்றாடம் பயன்படுத்தக்கூடியதாக மாற்றும் படியாகும். இதை இப்படி சேமிக்கவும் ~/vault/cf-run.sh:
#!/usr/bin/env bash
# cf-run.sh — decrypt .cf.gpg and exec a command with CLOUDFLARE_EMAIL /
# CLOUDFLARE_API_KEY set for that one child process only. The decrypted value
# is never printed, written to disk, or returned as this script's output.
# Usage: ./cf-run.sh npx wrangler deploy
set -euo pipefail
SCRIPT_DIR="$(cd "$(dirname "${BASH_SOURCE[0]}")" && pwd)"
CREDS_FILE="$SCRIPT_DIR/.cf.gpg"
[ -f "$CREDS_FILE" ] || { echo "cf-run.sh: $CREDS_FILE not found" >&2; exit 1; }
[ "$#" -gt 0 ] || { echo "usage: cf-run.sh <command> [args...]" >&2; exit 1; }
CREDS="$(gpg --quiet --batch --decrypt "$CREDS_FILE")" || { echo "cf-run.sh: decryption failed" >&2; exit 1; }
CF_EMAIL="$(awk '{print $1}' <<<"$CREDS")"
CF_KEY="$(awk '{print $2}' <<<"$CREDS")"
unset CREDS
exec env CLOUDFLARE_EMAIL="$CF_EMAIL" CLOUDFLARE_API_KEY="$CF_KEY" "$@"
chmod +x ~/vault/cf-run.sh
வரிக்கு வரி, இது ஏன் பாதுகாப்பாக இருக்கிறது:
- டிகிரிப்ட் செய்யப்பட்ட உரை கமாண்ட் சப்ஸ்டிடியூஷன் மூலம் நேராக ஒரு ஷெல் மாறிக்குள் செல்கிறது — ஒருபோதும் டெர்மினல் அல்லது stdout-க்கு அல்ல.
awkஅந்த மாறியிலிருந்து இரண்டு புலங்களைப் பிரித்தெடுக்கிறது; இன்னும் எதுவும் அச்சிடப்படவில்லை.unset CREDSதுண்டுகள் வெளியே இழுக்கப்பட்டவுடன் இணைந்த வரியை நினைவகத்திலிருந்து விடுகிறது.exec env VAR=... "$@"ரேப்பரின் செயல்முறையை உங்கள் இலக்கு கட்டளையுடன் மாற்றுகிறது, அதன் சொந்த சூழலில் மட்டுமே மதிப்புகளை அதனிடம் வழங்குகிறது. எந்த கட்டத்திலும் எதுவும் வட்டில் எழுதப்படவில்லை, உள்நுழையப்படவில்லை அல்லது எக்கோ செய்யப்படவில்லை.
படி 7: எல்லாவற்றிற்கும் ரேப்பரைப் பயன்படுத்தவும்
மீண்டும் ஒருபோதும் இதைச் செய்யாதீர்கள் CLOUDFLARE_API_KEY=$(cat ...) wrangler deploy . ஒவ்வொரு கட்டளையையும் ரேப்பர் மூலம் ரூட் செய்யுங்கள், மேலும் இலக்கு கருவி அதன் சொந்த சூழலில் இருந்து மாறிகளைப் படிக்க அனுமதிக்கவும்:
~/vault/cf-run.sh npx wrangler deploy
~/vault/cf-run.sh curl -s "https://api.cloudflare.com/client/v4/user" \
-H "X-Auth-Email: $CLOUDFLARE_EMAIL" -H "X-Auth-Key: $CLOUDFLARE_API_KEY"
படி 8 (AI-அசிஸ்டன்ட் பயனர்களுக்கு மட்டும்): ஒரு ஹார்ட் கார்டு ஹூக்கைச் சேர்க்கவும்
ஒரு கோடிங் அசிஸ்டன்ட் உங்கள் கணினியில் கட்டளைகளை இயக்கினால், "கீ-ஐ அச்சிடக்கூடாது என்பதை நினைவில் கொள்வது" ஒரு கட்டுப்பாடு அல்ல. பல அசிஸ்டன்ட்கள் ஒரு கட்டளை இயங்குவதற்கு முன் அதை ஆய்வு செய்து மறுக்கக்கூடிய ஒரு ஹூக் சிஸ்டத்தை வெளிப்படுத்துகின்றன. ஒரு வால்ட்டின் பிளெயின்டெக்ஸ்ட் படிவத்தை நேரடியாகப் படிப்பது, மற்றும் வால்ட்டை ஒரு பிடிபட்ட மாறிக்குள் இல்லாமல் stdout அல்லது பைப்பிற்கு டிகிரிப்ட் செய்வது ஆகிய இரண்டு விஷயங்களைத் தடுக்கும் ஒரு எக்ஸிகியூஷனுக்கு முந்தைய பாதுகாப்பு என்பதே இதன் யோசனையாகும்.
இந்த பாதுகாப்பு, எளிய வார்த்தைகளில், நிலுவையில் உள்ள ஷெல் கட்டளையை ஆய்வு செய்கிறது மற்றும்:
- தடுக்கிறது ஒரு ரீட் கட்டளை (
cat,less,head,strings, மற்றும் பல) வால்ட்டின் பிளெயின்டெக்ஸ்ட் கோப்புப் பெயரை சுட்டிக்காட்டுகிறது. - தடுக்கிறது ஒரு
gpg --decryptவால்ட்டின், அதன் அவுட்புட் ஒரு கமாண்ட் சப்ஸ்டிடியூஷனில் பிடிபடாவிட்டால் தவிரX="$(gpg -d ... )". - அனுமதிக்கிறது சட்டபூர்வமான இது உட்பட மற்ற அனைத்தும்
cf-run.shஇன்வோகேஷன்.
ஒரு சிறிய Python பாதுகாப்பு, அனுமதிக்க 0 என்ற எக்சிட் கோடையும், தடுக்க 2 என்ற எக்சிட் கோடையும் வழங்குகிறது, மேலும் அசிஸ்டன்ட் காரணத்தைப் பார்க்கும் வகையில் காரணத்தை ஸ்டாண்டர்ட் எரரில் அச்சிடுகிறது:
#!/usr/bin/env python3
import json, re, sys
VAULT_HINTS = ("vault/.cf",) # add every vault path you protect
READ_CMDS = r"(cat|less|more|head|tail|strings|xxd|od)"
def main() -> int:
try:
cmd = (json.load(sys.stdin).get("tool_input") or {}).get("command", "") or ""
except Exception:
return 0 # never break tooling on a parse error
# Block reading the plaintext vault directly (matches .cf but not .cf.gpg)
if re.search(rf"(^|[;&|]\s*){READ_CMDS}\s+[^\n]*vault/\.cf(\s|$)", cmd):
sys.stderr.write("BLOCKED: reading the plaintext vault would leak it. Use cf-run.sh.\n")
return 2
# Only care about decrypting a protected vault
if re.search(r"gpg\b.{0,60}?(-d\b|--decrypt\b)", cmd) and any(h in cmd for h in VAULT_HINTS):
if re.search(r"\$\(\s*gpg\b", cmd) or re.search(r"`\s*gpg\b", cmd):
return 0 # captured into a variable — safe
sys.stderr.write("BLOCKED: decrypting to stdout leaks secrets. Capture into a variable.\n")
return 2
return 0
if __name__ == "__main__":
sys.exit(main())
உங்கள் அசிஸ்டன்ட்டின் ப்ரீ-டூல் ஹூக் கான்ஃபிகரேஷனில் இதை ஒயர் செய்யவும், பின்னர் ஒரு டெகாய் கோப்புக்கு எதிராக இதைச் சோதிக்கவும் — ஒருபோதும் உண்மையான வால்ட்டுக்கு அல்ல, ஏனென்றால் சோதனையின் போது ரூலில் உள்ள ஒரு பிழை உண்மையான ரகசியத்தை அச்சிடக்கூடும். ஒரு பாதிப்பற்ற கோப்பை உருவாக்கவும் vault/.cf ஒரு த்ரோஅவே டைரக்டரியின் கீழ், அசிஸ்டன்ட் அதைப் படிக்க மறுக்கிறது என்பதை உறுதிப்படுத்தவும், மற்றும் சட்டபூர்வமான கட்டளை என்பதை தனித்தனியாக உறுதிப்படுத்தவும் cf-run.sh கட்டளை இன்னும் கடந்து செல்கிறது.
முடிவுரை
ஒரு நற்சான்றிதழை ஓய்வில் இருக்கும்போது என்க்ரிப்ட் செய்வது மட்டுமே போதாது. மதிப்பு ஒருபோதும் வெளிவராத வகையில் டிகிரிப்ட் செய்யப்பட்டால் மட்டுமே பாதுகாப்பாக இருக்கும், மேலும் — ஒரு AI அசிஸ்டன்ட் சம்பந்தப்பட்டிருந்தால் — பாதுகாப்பற்ற அணுகல் ஒழுக்கத்தால் அல்லாமல் குறியீட்டால் தடுக்கப்பட்டால். GPG சிமெட்ரிக் என்க்ரிப்ஷன், ஒரு decrypt-and-exec ரேப்பர், மற்றும் ஒரு ப்ரீ-எக்ஸிகியூஷன் கார்டு ஹூக் ஆகியவை இணைந்து உங்களுக்கு உண்மையிலேயே பயன்படுத்தக்கூடிய மற்றும் கசியவிடக் கடினமான ஒரு வால்ட்டை வழங்குகின்றன. இதை அமைக்க பதினைந்து நிமிடங்கள் ஆகும் மற்றும் இது ஒரு முழுமையான அமைதியான, சங்கடமான வெளிப்பாடுகளை நீக்குகிறது.
நன்மைகள்
- போர்ட்டபிள் மற்றும் சார்பு இல்லாதது: கோர் அமைப்பிற்கு இது மட்டுமே தேவை
gpgமற்றும்bash, கிட்டத்தட்ட ஒவ்வொரு Unix கணினியிலும் உள்ளது. - சாதாரண பயன்பாட்டின் போது ரகசியம் ஒருபோதும் அச்சிடப்படுவதில்லை, வட்டில் எழுதப்படுவதில்லை அல்லது லாக் செய்யப்படுவதில்லை.
- சிமெட்ரிக் என்க்ரிப்ஷன் ஒற்றை ஆபரேட்டருக்கு மாடலை எளிமையாக வைத்திருக்கிறது.
- விருப்ப கார்டு ஹூக் "கவனமாக இருங்கள்" என்பதை செயல்படுத்தப்பட்ட, குறியீடு அளவிலான கட்டுப்பாடாக மாற்றுகிறது.
- Cloudflare மட்டுமின்றி எந்தவொரு உயர்-உரிமை நற்சான்றிதழுக்கும் இதே முறை செயல்படும்.
தீமைகள்
- மறந்துபோன பாஸ்பிரேஸ் என்றால் நிரந்தர இழப்பு; மீட்டெடுப்பு வழி இல்லை.
shredSSD-கள், காபி-ஆன்-ரைட் கோப்பு முறைமைகள் அல்லது முன்பு பேக்கப் எடுக்கப்பட்ட கோப்புகளில் நீக்குதலுக்கு முழுமையாக உத்தரவாதம் அளிக்க முடியாது.- என்க்ரிப்ஷன் எதிர்காலத்தில் கீ-ஐப் பாதுகாக்கிறது, ஆனால் கடந்த கால வெளிப்பாட்டைச் செயல்தவிர்க்க எதுவும் செய்யாது.
- கார்டு ஹூக் அசிஸ்டன்ட்-க்கு குறிப்பிட்டது மற்றும் உங்கள் உண்மையான வால்ட் பாதைகளுடன் ஒத்திசைக்கப்பட வேண்டும்.
எச்சரிக்கை
இந்த கட்டுரையில் உள்ள ஒவ்வொரு மதிப்பும் — [email protected], REPLACE_WITH_GLOBAL_API_KEY, main-account, மற்றும் இந்த ~/vault பாதை — ஒரு பிளேஸ்ஹோல்டர். உங்களுடையதை மாற்றி அமைக்கவும் மற்றும் எந்தவொரு பிளெயின்டெக்ஸ்ட் நற்சான்றிதழையும் ஒருபோதும் பதிப்பு கட்டுப்பாட்டிற்கு கமிட் செய்ய வேண்டாம். ஒரு உண்மையான கீ மூலம் அவற்றை நம்புவதற்கு முன் டெகாய் கோப்புகளுக்கு எதிராக ரேப்பர் மற்றும் கார்டைச் சோதிக்கவும், மேலும் நற்சான்றிதழ் வெளிப்பட்டதாக நீங்கள் சந்தேகிக்கும் தருணத்தில் அதை ரொட்டேட் செய்யவும். உங்கள் சொந்த ஆபத்தில் தொடரவும்; உங்கள் சொந்த நற்சான்றிதழ்கள் மற்றும் உள்கட்டமைப்புக்கு நீங்களே பொறுப்பு.
அடிக்கடி கேட்கப்படும் கேள்விகள்
பொது/தனியார் கீபேருக்கு பதிலாக GPG சிமெட்ரிக் என்க்ரிப்ஷனை ஏன் பயன்படுத்த வேண்டும்? என்க்ரிப்ட் செய்பவர் மற்றும் ஒரே டிகிரிப்ட் செய்பவர் ஆகிய இருவருமாக இருக்கும் ஒரு ஒற்றை ஆபரேட்டருக்கு, பாஸ்பிரேஸ் அடிப்படையிலான சிமெட்ரிக் சைஃபர் எளிமையானது மற்றும் அதே அளவு வலுவானது. இந்த விஷயத்தில் எந்த பாதுகாப்பு நன்மையும் இல்லாமல் ஒரு கீபேர் கீ-மேலாண்மை ஓவர்ஹெட்டை சேர்க்கிறது.
என்க்ரிப்ட் செய்யப்பட்ட .cf.gpg கோப்பை git-ல் சேமிப்பது பாதுகாப்பானதா? சைஃபர்டெக்ஸ்ட் கமிட் செய்ய தொழில்நுட்ப ரீதியாக பாதுகாப்பானது, ஆனால் அது உங்கள் கணினியை விட்டு வெளியேறுவதில் எந்த நன்மையும் இல்லை. அதை லோக்கலாக வைத்திருங்கள், பிளெயின்டெக்ஸ்டை ஒருபோதும், எப்போதுமே கமிட் செய்யாதீர்கள்.
Global API Key-க்கு பதிலாக Cloudflare API டோக்கனைப் பயன்படுத்த வேண்டுமா? ஆம், கருவி அதை ஆதரிக்கும் போதெல்லாம். ஒரு ஸ்கோப்டு டோக்கனைத் தனித்தனியாக ரத்து செய்ய முடியும் மற்றும் அதன் ஸ்கோப்பிற்கு வெளியே உள்ள ஆதாரங்களை அணுக முடியாது, எனவே கசிந்த Global API Key-யை விட ஒரு கசிவு மிகக் குறைவான சேதத்தை ஏற்படுத்தும்.
decrypt-and-exec ரேப்பர் உண்மையில் எதிலிருந்து பாதுகாக்கிறது? டிகிரிப்ட் செய்யப்பட்ட ரகசியம் எப்போதுமே ஒரு சைல்டு ப்ராசஸின் சூழலில் மட்டுமே இருப்பதை இது உறுதி செய்கிறது. இது ஒருபோதும் ஒரு டெர்மினலில் அச்சிடப்படுவதில்லை, ஷெல் வரலாற்றில் பிடிக்கப்படுவதில்லை அல்லது வட்டில் எழுதப்படுவதில்லை, இவை பொதுவான தற்செயலான-கசிவு பாதைகள்.
ஒரு ரகசியம் AI கோடிங் அசிஸ்டன்ட்டில் எப்படிக் கசிகிறது?
அசிஸ்டன்ட் படிக்கும் அல்லது ஒரு கட்டளை அச்சிடும் அனைத்தும் மாடல் வழங்குநருக்கு அனுப்பப்படும் செஷன் டிரான்ஸ்கிரிப்டில் சேர்க்கப்படும். ஒரு ஒற்றை cat ஒரு பிளெயின்டெக்ஸ்ட் கீ-யின், அல்லது stdout-க்கு ஒரு டிகிரிப்ட், கீ-ஐ நிரந்தரமாக அந்த டிரான்ஸ்கிரிப்டில் வைக்கிறது.
கீ ஏற்கனவே ஒருமுறை கசிந்திருந்தால், அதை என்க்ரிப்ட் செய்வது உதவுமா? இல்லை. எதிர்கால வெளிப்பாட்டிலிருந்து மட்டுமே என்க்ரிப்ஷன் கீ-ஐப் பாதுகாக்கிறது. ஒரு கீ எப்போதாவது அச்சிடப்பட்டிருந்தால், ஒட்டப்பட்டிருந்தால் அல்லது ஒரு டிரான்ஸ்கிரிப்டில் காணப்பட்டிருந்தால், நீங்கள் அதை ரொட்டேட் செய்ய வேண்டும்; பழைய மதிப்பை என்க்ரிப்ட் செய்வது வெளிப்பட்டதைப் பற்றி எதையும் மாற்றாது.
உயர்-உரிமை கீ-ஐ நான் எவ்வளவு அடிக்கடி ரொட்டேட் செய்ய வேண்டும்? உங்கள் ரிஸ்க் டாலரென்ஸுடன் பொருந்தக்கூடிய ஒரு அட்டவணையில் ரொட்டேட் செய்யவும், மேலும் சந்தேகிக்கப்படும் எந்தவொரு வெளிப்பாட்டிலும் உடனடியாகவும். ஒரு கணக்கு அளவிலான கீ-க்கு, அடிக்கடி ரொட்டேட் செய்யும் பக்கத்தில் தவறு செய்யுங்கள், ஏனெனில் அதன் பிளாஸ்ட் ரேடியஸ் முழு கணக்காகும்.
நான் இதை AWS, டேட்டாபேஸ் அல்லது பிற நற்சான்றிதழ்களுக்கு மாற்றியமைக்க முடியுமா? ஆம். அதே மூன்று யோசனைகள் — ஓய்வில் இருக்கும்போது என்க்ரிப்ட் செய்யுங்கள், ஒரு த்ரோஅவே சப்-ப்ராசஸுக்குள் மட்டுமே டிகிரிப்ட் செய்யுங்கள் மற்றும் பாதுகாப்பற்ற ரீட்களைத் தடுங்கள் — எந்த ரகசியத்திற்கும் பொருந்தும். பொருந்துவதற்கு ரேப்பரில் உள்ள ஃபீல்டு பார்சிங் மற்றும் என்விரான்மென்ட் வேரியபிள் பெயர்களை சரிசெய்யவும்.
குறிச்சொற்கள்
#Security #GPG #Encryption #SecretsManagement #Cloudflare #APIKeys #DevOps #DevSecOps #AICoding #Linux
Kubernetes Security Checklist
Harden cluster access, workload identity, pod security, network boundaries, software supply chain, secrets, and operational monitoring.
Free. No spam — unsubscribe in one click.


Responses
Sign in to leave a response.