Geliştirme ve production ortamlarında environment variable yönetimi ve secrets güvenliğini sağlayın. Pratik denetim, değişim takibi ve döndürme hazırlığı sunar. .env dosyalarında committed secrets bulma, credential döndürme planlaması, production'da eksik ortam değişkeni sorunlarını çözme veya yeni projeleri secrets sızıntısına karşı güçlendirme işlemleri için kullanın.
cd ~/.claude/skills
git clone https://github.com/alirezarezvani/claude-skills.git claude-skills mkdir -p ~/.claude/skills/env-secrets-manager
curl -fsSL https://raw.githubusercontent.com/alirezarezvani/claude-skills/HEAD/.gemini/skills/env-secrets-manager/SKILL.md \
-o ~/.claude/skills/env-secrets-manager/SKILL.md Tier: POWERFUL Category: Engineering Domain: Security / DevOps / Configuration Management
Yerel geliştirme ve üretim iş akışları arasında ortam değişkeni hijyeni ve sır güvenliğini yönetin. Bu beceri pratik denetimi, sürüklenme farkındalığı ve rotasyon hazırlığına odaklanır.
.env ve .env.example yaşam döngüsü rehberliği# Depoyu sır sızıntıları için tarayın
python3 scripts/env_auditor.py /path/to/repo
# CI boru hatları için JSON çıktısı
python3 scripts/env_auditor.py /path/to/repo --json
scripts/env_auditor.py çalıştırın.critical ve high bulguları ele alın..env.example ve .gitignore dosyalarını gerektiği gibi güncelleyin.references/validation-detection-rotation.mdreferences/secret-patterns.md.env.example dosyasında gerçek değerleri commit etmekÜretim uygulamaları asla .env dosyalarından veya container görüntülerine gömülü ortam değişkenlerinden sırları okumamalıdır. Bunun yerine adanmış bir sır deposu kullanın.
| Sağlayıcı | En İyi Kullanım | Temel Özellik |
|---|---|---|
| HashiCorp Vault | Çoklu bulut / hibrit | Dinamik sırlar, politika motoru, takılabilir arka uçlar |
| AWS Secrets Manager | AWS-native iş yükleri | Native Lambda/ECS/EKS entegrasyonu, otomatik RDS rotasyonu |
| Azure Key Vault | Azure-native iş yükleri | Yönetilen HSM, Azure AD RBAC, sertifika yönetimi |
| GCP Secret Manager | GCP-native iş yükleri | IAM tabanlı erişim, otomatik çoğaltma, sürümleme |
Secret nesnelerine senkronize edin.Çapraz referans: Üretim kasa altyapısı desenleri, HA dağıtımı ve olağanüstü durum kurtarma prosedürleri için
engineering/secrets-vault-managerdosyasına bakın.
Eski sırlar bir sorumluluğudur. Rotasyon, bir kimlik bilgisi sızsa dahi yararlı ömrünün sınırlı olmasını sağlar.
scripts/env_auditor.py kullanın.Bir sırın sızıntısı doğrulandığında:
CI/CD boru hatlarındaki sırlar, günlüklerde, yapıtlarda veya pull request bağlamlarında açığa çıkmaktan kaçınmak için dikkatli bir şekilde ele alınmalıdır.
${{ secrets.SECRET_NAME }} aracılığıyla.aws-actions/configure-aws-credentials ile role-to-assume).echo veya toJSON() kullanmaktan kaçının.masked ve protected bayraklarının etkin olduğu şekilde depolayın.secrets:vault).production, staging) en az yetki ilkesini uygulamak için.Sırları version control'e ulaşmadan yakalamak en uygun maliyetli savunmadır. İki leading aracı bu alanı kapsar.
# .gitleaks.toml — minimal configuration
[extend]
useDefault = true
[[rules]]
id = "custom-internal-token"
description = "Internal service token pattern"
regex = '''INTERNAL_TOKEN_[A-Za-z0-9]{32}'''
secretGroup = 0
brew install gitleaks veya GitHub releases'ten indir.gitleaks git --pre-commit --stagedgitleaks detect --source . --report-path gitleaks-report.json.gitleaksignore dosyasında yanlış pozitifler yönet (satır başına bir parmak izi).# Baseline oluştur
detect-secrets scan --all-files > .secrets.baseline
# Pre-commit hook (pre-commit framework aracılığıyla)
# .pre-commit-config.yaml
repos:
- repo: https://github.com/Yelp/detect-secrets
rev: v1.5.0
hooks:
- id: detect-secrets
args: ['--baseline', '.secrets.baseline']
detect-secrets audit .secrets.baseline etkileşimli olarak gerçek/yanlış pozitifler işaretler..gitleaksignore veya .secrets.baseline dosyasını version control'de tutun böylece tüm takım istisnalar paylaşır.Hangi sırın kime ne zaman erişildiğini bilmek olay araştırması ve uyum için kritiktir.
| Sağlayıcı | Hizmet | Neler Yakalar |
|---|---|---|
| AWS | CloudTrail | Her GetSecretValue, DescribeSecret, RotateSecret API çağrısı |
| Azure | Activity Log + Diagnostic Logs | Key Vault erişim olayları, çağıran kimliği ve IP dahil |
| GCP | Cloud Audit Logs | Secret Manager'ın veri erişim günlükleri principal ve zaman damgası ile |
| Vault | Audit Backend | Tam istek/yanıt günlüğü (dosya, syslog veya socket arka ucu) |
Bu beceri env hijyeni ve sır algılamasını kapsar. İlgili alanların daha derin kapsamı için bkz:
| Beceri | Yol | İlişki |
|---|---|---|
| Secrets Vault Manager | engineering/secrets-vault-manager |
Üretim kasa altyapısı, HA dağıtımı, DR |
| Senior SecOps | engineering/senior-secops |
Güvenlik operasyonları perspektifi, olay tepkisi |
| CI/CD Pipeline Builder | engineering/ci-cd-pipeline-builder |
Boru hattı mimarisi, sır enjeksiyonu desenleri |
| Infrastructure as Code | engineering/infrastructure-as-code |
Terraform/Pulumi sır arka ucu yapılandırması |
| Container Orchestration | engineering/container-orchestration |
Kubernetes sır bağlanması, sealed secrets |
2 veya daha fazla bağımsız görevin paralel olarak yürütülebileceği ve aralarında state paylaşımı ya da sıralı bağımlılık olmadığı durumlarda kullanın.
Ayrı bir oturumda inceleme kontrol noktaları ile yürütülecek yazılı bir uygulama planınız olduğunda kullanın.
Mevcut oturumda bağımsız görevlerle uygulama planlarını yürütürken kullanın
Herhangi bir hata, test başarısızlığı veya beklenmeyen davranışla karşılaştığınızda, çözüm önerisi sunmadan önce kullanın.
Herhangi bir feature ya da bugfix uygulamaya başlamadan önce kullanın.
Yeni beceriler oluştururken, mevcut becerileri düzenlerken veya dağıtımdan önce becerileri doğrularken kullanın.