统一保管密码、令牌、证书和连接串, 防止敏感凭据进入代码与日志。
先识别全部凭据
梳理应用密码、云访问密钥、第三方令牌、证书私钥和服务间凭据, 标注调用方、被调用资源、权限范围及到期时间。扫描代码库、制品和配置中心, 找出历史遗留明文。
集中保管并动态注入
使用专用密钥管理或凭据保管系统加密保存, 应用运行时按身份获取, 不把真实值写进源码、镜像和部署脚本。开发、测试、生产环境必须使用不同凭据。
建立轮换与撤销机制
按风险设置有效期和轮换周期, 支持新旧凭据短时并行以避免业务中断。人员离岗、组件下线或发生泄露时应立即撤销, 并验证缓存和副本已经失效。
监测异常使用
记录凭据读取、失败调用、跨地域使用和权限提升事件。发现凭据进入公开仓库或日志后, 先撤销再调查影响范围, 不能只删除泄露文本。
落地检查清单
- 代码与镜像不包含真实凭据
- 生产凭据由运行时动态注入
- 高风险凭据可自动轮换
- 泄露处置包含撤销和影响排查
方案建议将本文控制项纳入软件安全建议方案, 分别明确研发执行人、管理审批人和安全保障复测人, 让每项措施都有证据闭环。
常见问题
这类控制应该写多细?
建议细到可以分配任务、执行检查和验收证据。不能验收的口号式描述, 应转化为责任人、时限、工具结果和复核记录。
如何和已有安全制度衔接?
组织级制度可作为通用基线, 项目级软件安全建议方案负责说明当前系统适用范围、差异化风险和本次交付证据。