Кому это нужно

Третий трек этапа III. Он для тех, у кого «пароли в переменных окружения, и все об этом знают», и для тех, кто уже поставил хранилище, но выдал всем сервисам один токен с правами на всё. Главная мысль трека проста и неочевидна: задача не в том, чтобы спрятать секрет получше, а в том, чтобы его не существовало — доступ выдаётся на время по проверяемому удостоверению и отзывается сам. Всё остальное — следствия: политики по путям, динамические учётные данные, шифрование без выдачи ключа, ротация без простоя.

Что нужно знать перед началом

Zero Trust (уроки 3–4: удостоверения нагрузок, наименьшие привилегии, аудит) — обязательно; Kubernetes (поды, учётные записи сервисов, тома), CI/CD (конвейер, окружения, выкаты), Supply chain (урок 5: секреты в сборке) и Linux (процессы, переменные окружения, файловые права).

Структура трека

Лучшая литература к треку

Как проходить

Все мини-лабы работают локально: поиск секретов в истории репозитория и барьер в git-хуке, модель хранилища с путями, политиками и арендой на Python, проверка удостоверения нагрузки и обёртка ответа, модель динамической выдачи с отзывом, конверт-шифрование на openssl, манифесты кластера через kubectl --dry-run=client, ротация с перекрытием. Где полезно увидеть настоящий инструмент, дана необязательная часть с Docker (хранилище в режиме разработки, база данных). Главная привычка трека: к каждому секрету задавать три вопроса — сколько он живёт, кто может его получить и останется ли след.