Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
もう「クレデンシャルください」なんて言わせない
Search
Sponsored
·
Your Podcast. Everywhere. Effortlessly.
Share. Educate. Inspire. Entertain. You do you. We'll handle the rest.
→
zaru
July 21, 2018
Technology
5
1.6k
もう「クレデンシャルください」なんて言わせない
Rails で秘匿情報や環境変数を管理するベストな方法
2018.07.21 Osaka RubyKaigi 01 LT
@zaru
zaru
July 21, 2018
Tweet
Share
More Decks by zaru
See All by zaru
Next.js App Router セキュリティ
zaru_sakuraba
21
8.3k
Hotwire を 本番環境で使ってみた感想
zaru_sakuraba
7
6.7k
失敗から学ぶ個人開発
zaru_sakuraba
18
5.5k
伝わらない Issue の書き方
zaru_sakuraba
1
880
とあるプロジェクトでコードを書き始めた僕がつまづいた石たち
zaru_sakuraba
0
190
Ruby との対話 : pry を使い pry をデバッグし pry のバグを直す話
zaru_sakuraba
4
600
個人プロジェクト現状報告会
zaru_sakuraba
0
140
僕と契約して、メソッドになってよ!
zaru_sakuraba
0
200
Other Decks in Technology
See All in Technology
Agentic Codingの実践とチームで導入するための工夫
lycorptech_jp
PRO
0
200
Snowflakeデータ基盤で挑むAI活用 〜4年間のDataOpsの基礎をもとに〜
kaz3284
1
290
1 年間の育休から時短勤務で復帰した私が、 AI を駆使して立ち上がりを早めた話
lycorptech_jp
PRO
0
190
全自動で回せ!Claude Codeマーケットプレイス運用術
yukyu30
3
140
名刺メーカーDevグループ 紹介資料
sansan33
PRO
0
1.1k
Claude Codeと駆け抜ける 情報収集と実践録
sontixyou
2
1.2k
三菱UFJ銀行におけるエンタープライズAI駆動開発のリアル / Enterprise AI_Driven Development at MUFG Bank: The Real Story
muit
10
20k
APMの世界から見るOpenTelemetryのTraceの世界 / OpenTelemetry in the Java
soudai
PRO
0
200
俺の失敗を乗り越えろ!メーカーの開発現場での失敗談と乗り越え方 ~ゆるゆるチームリーダー編~
spiddle
0
400
AWS Bedrock Guardrails / 機密情報の入力・出力をブロックする — Blocking Sensitive Information Input/Output
kazuhitonakayama
2
180
ソフトウェアアーキテクトのための意思決定術: Create Decision Readiness—The Real Skill Behind Architectural Decision
snoozer05
PRO
27
7.6k
Devinを導入したら予想外の人たちに好評だった
tomuro
0
530
Featured
See All Featured
DBのスキルで生き残る技術 - AI時代におけるテーブル設計の勘所
soudai
PRO
62
50k
Deep Space Network (abreviated)
tonyrice
0
81
The Curious Case for Waylosing
cassininazir
0
260
Data-driven link building: lessons from a $708K investment (BrightonSEO talk)
szymonslowik
1
940
コードの90%をAIが書く世界で何が待っているのか / What awaits us in a world where 90% of the code is written by AI
rkaga
60
42k
Lessons Learnt from Crawling 1000+ Websites
charlesmeaden
PRO
1
1.1k
Building Applications with DynamoDB
mza
96
6.9k
Designing Powerful Visuals for Engaging Learning
tmiket
0
250
The Organizational Zoo: Understanding Human Behavior Agility Through Metaphoric Constructive Conversations (based on the works of Arthur Shelley, Ph.D)
kimpetersen
PRO
0
260
The Psychology of Web Performance [Beyond Tellerrand 2023]
tammyeverts
49
3.3k
SEO for Brand Visibility & Recognition
aleyda
0
4.3k
Building an army of robots
kneath
306
46k
Transcript
もう「 クレデンシャルください」 なんて 言わせない 2018.07.21 Osaka RubyKaigi 01 LT @zaru
@zaru 株式会社ベー シック CTO
http://zaru.theshop.jp/
None
リモー ト OK https://basicinc.jp/enjoy-hacking
好きな Ruby メソッド Enumerable#cycle switch = %w(on off).cycle switch.next #=>
on switch.next #=> off switch.next #=> on
フォー ムオブジェクトと ActiveModel
フォー ムオブジェクトと ActiveModel
もう「 クレデンシャルください」 なんて 言わせない
みなさん、Rails で秘匿情報の管理どう してますか?
こんなことありませんか?
プロジェクトに新しく プログラマがジョインした
「.env ください」 「 アクセスキー ください」
None
つらみ その都度、 手で渡すのが面倒 もらう方も面倒くさい 秘匿情報の渡し方に神経を使う
こんなことありませんか?
開発をしていて 環境変数を追加した
「 デプロイ前に環境変数をサー バへ追加します」 「 デプロイ前に .env.production 修正します」 「Ansible でサー バへ環境変数を追加します」
None
つらみ デプロイフロー が煩雑 マー ジ以外に気を遣う部分がある デプロイ失敗チャレンジ感 手順をミスるとデプロイ失敗する
僕たちは秘匿情報や環境変数を どのように管理すれば良いのか
救世主?! Rails5.2 から Credentials 導入
Credentials とは 秘匿情報を1 つのファイルで管理するよ マスター キー で秘匿情報を暗号化・ 復号 config/master.key or
RAILS_MASTER_KEY Git で管理できるのでチー ムで共有しやすい
最高か?!
None
つらみ 暗号化すると構造を維持してないので中身がわからない コー ドレビュー がやりにくい マスター キー が必要 結局マスター キー
の管理をどうしようという悩みがある
解決
(AWS | GCP) KMS + yaml_vault
thanks @joker1007
何が嬉しいのか YAML の構造を保ったまま value だけ暗号化する コー ドレビュー がやりやすい デプロイ時にファイル展開ではなくメモリ展開できる サー
バに物理ファイルで秘匿情報を展開しなくて済む
マスター キー ではなく IAM で開発者毎のクレデンシャルを渡せば OK 開発者自身に管理してもらえる AWS EC2 にロー
ルを付与すればマスター キー なしに復号できる 煩わしいマスター キー を管理せずに済む
最高か?!
None
Heroku は? AWS API Key があればどこでも使えるので問題はない 問題はないが、Heroku アサインユー ザであれば Con
g vars 見れる のでキー が見えちゃう Enterprise なら細かいアクセス制限できる…? いい方法があれば教えてください
exit!