Gérer les secrets d'application
Variables publiques vs secrets, chiffrement et bonnes pratiques pour les données sensibles.
Une application a souvent besoin de valeurs de configuration : certaines anodines (niveau de log, URL publique), d'autres sensibles (mots de passe, clés API, chaînes de connexion). Nubiecloud distingue les deux.
Variables publiques vs secrets
| Variables publiques | Secrets (variables sensibles) | |
|---|---|---|
| Pour quoi | configuration non sensible | données confidentielles |
| Exemples | LOG_LEVEL, ENVIRONMENT | DATABASE_URL, API_KEY, JWT_SECRET |
| Stockage | en clair | chiffré |
| Affichage | visible | masqué, jamais réaffiché |
Ajouter / modifier
Les variables se gèrent dans la configuration du déploiement (à la création, ou via Modifier sur un déploiement existant) :
- Ouvrez la configuration de l'application.
- Section Variables d'environnement pour les valeurs publiques, section Variables sensibles (secrets) pour les secrets.
- Ajoutez des paires clé / valeur, puis enregistrez. L'application est redéployée avec la nouvelle configuration.
🔒 Les secrets sont chiffrés au repos et injectés dans l'application à l'exécution. Une fois enregistré, un secret n'est jamais réaffiché en clair : lors d'une modification, le champ apparaît vide — vous pouvez remplacer la valeur (en saisissant une nouvelle) ou retirer la ligne, mais pas relire l'ancienne.
ℹ️ Il n'y a pas de page « gestionnaire de secrets » séparée : les secrets vivent au niveau de chaque déploiement. Il n'existe pas (encore) de rotation automatique — pour changer un secret, modifiez-le manuellement et redéployez.
Bonnes pratiques
- Mettez tout ce qui est sensible (mots de passe de base, clés NubiS3, tokens) dans les secrets, jamais dans les variables publiques.
- Utilisez des secrets différents par environnement (dev / prod).
- Après une fuite suspectée, changez la valeur côté source (ex. régénérez la clé API) et mettez à jour le secret.