Skip to main content

Gizli Bilgi Kasası (Secrets Vault)

Sistem Analizi

Güvenlik, Kimlik ve GüvenPRODUCTION

Normal Davranış

Kasa, zarf şifrelemesi (envelope encryption), AES-GCM-256 ve donanım güvenlik modülleri (hardware security modules - HSM) veya Shamir'in Sır Paylaşımı (Shamir's Secret Sharing) kilit açma (unseal) anahtarlarını kullanarak tüm hassas verileri uykuda şifrelenmiş (encrypted at rest) olarak depolar. İş yüklerinin ve kullanıcıların kimliğini güvenilir kimlik sağlayıcıları (bulut IAM veya Kubernetes Hizmet Hesapları gibi) aracılığıyla doğrular, ayrıntılı (fine-grained) erişim denetimi ilkelerini zorunlu kılar, talep üzerine kısa ömürlü, zaman sınırlı veritabanı kimlik bilgileri (ephemeral time-limited database credentials) oluşturur ve her erişim girişimini değiştirilemez bir denetim izine (audit trail) kaydeder.

Çöküş Davranışı

Beklenmedik bir depolama bölümlemesi veya otomatik yeniden başlatma, kasa düğümlerini (vault nodes) yeniden başlattığında, kasa şifreli 'mühürlü' (sealed) duruma girer. Otomatik bulut mühür açma (cloud unsealing) yanlış yapılandırılmışsa ve anahtar sorumluları (key custodians) Shamir mühür açma parçalarını sağlamak için müsait değilse, kasa mühürlü kalır, tüm mikro hizmetlerin veritabanı kimlik bilgilerini almasını engeller ve tüm şirketin altyapısını tamamen durma noktasına getirir.

İş Sonuçları

Yüksek düzeyde merkezi bir kasa çöker, tüm hizmetlerin veritabanı şifrelerini ve API anahtarlarını almasını anında engelleyerek tüm işletmeyi durma noktasına getirir.

Görsel Tezahür

"Geçici belirteçlerin (ephemeral tokens) süresi dolduğunda ve döndürülemediğinde (rotated), her mikro hizmet (microservice) günlüğüne aynı anda yağan HTTP 401 Yetkisiz (Unauthorized) hataları."

Satirical Behavior

"The digital equivalent of putting all your company's master keys in a single titanium safe, and then losing the combination."

Bilinen İsimler

VaultKey Management

Teknik Terminoloji

Secret rotationDynamic credentialsAccess policy

Hata Göstergeleri

Token expiredVault sealedAuthentication denied

Sistem Mimarisi

Click or hover to interact

Kullanan Karakterler

FAQ

Normalde nasıl davranır?

Kasa, zarf şifrelemesi (envelope encryption), AES-GCM-256 ve donanım güvenlik modülleri (hardware security modules - HSM) veya Shamir'in Sır Paylaşımı (Shamir's Secret Sharing) kilit açma (unseal) anahtarlarını kullanarak tüm hassas verileri uykuda şifrelenmiş (encrypted at rest) olarak depolar. İş yüklerinin ve kullanıcıların kimliğini güvenilir kimlik sağlayıcıları (bulut IAM veya Kubernetes Hizmet Hesapları gibi) aracılığıyla doğrular, ayrıntılı (fine-grained) erişim denetimi ilkelerini zorunlu kılar, talep üzerine kısa ömürlü, zaman sınırlı veritabanı kimlik bilgileri (ephemeral time-limited database credentials) oluşturur ve her erişim girişimini değiştirilemez bir denetim izine (audit trail) kaydeder.

Nasıl çöker?

Beklenmedik bir depolama bölümlemesi veya otomatik yeniden başlatma, kasa düğümlerini (vault nodes) yeniden başlattığında, kasa şifreli 'mühürlü' (sealed) duruma girer. Otomatik bulut mühür açma (cloud unsealing) yanlış yapılandırılmışsa ve anahtar sorumluları (key custodians) Shamir mühür açma parçalarını sağlamak için müsait değilse, kasa mühürlü kalır, tüm mikro hizmetlerin veritabanı kimlik bilgilerini almasını engeller ve tüm şirketin altyapısını tamamen durma noktasına getirir.

İş sonuçları nelerdir?

Yüksek düzeyde merkezi bir kasa çöker, tüm hizmetlerin veritabanı şifrelerini ve API anahtarlarını almasını anında engelleyerek tüm işletmeyi durma noktasına getirir.

What is the purpose of Shamir's Secret Sharing in Secrets Vault unsealing?

Shamir's Secret Sharing splits the vault's master encryption key into multiple distinct shards and distributes them among trusted custodians. To decrypt the master key and unseal the vault after a restart, a predetermined threshold of shards (e.g., 3 out of 5) must be provided, preventing any single rogue administrator from accessing all corporate secrets.

How do dynamic database secrets generated by a Secrets Vault enhance production security?

Instead of sharing a static, permanent database username and password across multiple application pods, the vault dynamically generates unique, short-lived database credentials for each requesting workload. When the workload completes or the lease expires, the vault automatically revokes the database user, eliminating credential leakage and unauthorized persistence risks.

AI özeti

Secrets Vault is a SECURITY_IDENTITY_AND_TRUST system in TinyCTO.tv. The vault stores all sensitive data encrypted at rest using envelope encryption, AES-GCM-256, and hardware security modules (HSM) or Shamir's Secret Sharing unseal keys. It authenticates workloads and users via trusted identity providers (such as cloud IAM or Kubernetes Service Accounts), enforces fine-grained access control policies, generates ephemeral time-limited database credentials on demand, and logs every access attempt to an immutable audit trail.