應用程式經常需要資料庫密碼、存取憑證或私鑰,這些內容不適合直接寫入映像或一般設定檔。Secret 是 Kubernetes 用來保存這類敏感資料的資源,能讓工作負載透過明確的參照取得所需內容,減少把秘密散落在各處的情況。
Secret 可以掛載為檔案,也能注入環境變數。不同方法有不同的更新行為與暴露風險,因此應依程式需求選擇。無論採用哪種方式,都要避免把秘密完整寫入日誌、錯誤訊息或除錯輸出,否則平台上的保護也可能被應用程式繞過。
需要特別理解的是,常見的 Base64 表示方式只是編碼,不是加密。Secret 也不代表資料預設已在儲存層加密;管理者仍需規畫靜態資料加密、傳輸保護與存取權限,並限制誰能讀取或間接取得這些內容。
在團隊協作中,不要把真實 Secret 明文提交到版本庫。更成熟的流程可以結合外部秘密管理系統與輪替機制。下一篇只使用虛構密碼示範掛載,重點是理解資料如何交給指定容器,以及如何驗證存在而不直接顯示內容。
參考:Secret