فا نیکسی

4.8. اطلاعات محرمانه

انبار (Nix store) برای تمام کاربران روی سیستم قابل‌خواندن است. به همین دلیل، به‌طور کلی توصیه نمی‌شود که اجازه دهید اطلاعات محرمانه (رازها) راه1ای به انبار پیدا کنند.

حتی روی یک سیستم تک‌کاربره، کاربران مجزای سیستم، سرویس‌ها را از یکدیگر ایزوله می‌کنند و داشتن رازهایی که همه کاربران محلی بتوانند آن‌ها را بخوانند، آن ایزوله‌سازی را تضعیف می‌کند. هنگام استفاده از کش‌های انبار خارجی، ممکن است رازها در آنجا قرار گیرند و روی سیستم‌های چندکاربره، رازها برای تمام آن کاربران در دسترس خواهند بود.

درایویشن‌های خود را به‌گونه‌ای سازماندهی کنید که رازها در زمان اجرا از سیستم‌فایل (با کنترل دسترسی‌های مناسب) خوانده شوند. رازها را به‌صورت دستی روی سیستم‌فایل قرار دهید یا از طرحی استفاده کنید که راز را به شکل رمزنگاری‌شده در انبار قرار داده و در زمان فعال‌سازی سیستم، با اعمال کنترل دسترسی مرتبط، آن را رمزگشایی کند. چندین طرح از این دست برای NixOS در مقایسه طرح‌های مدیریت راز در ویکی موجود است.

nix.dev/manual/nix/stable/store/secrets.html

نیکسی · یادداشت‌های فارسی Nix local fonts