Ga naar hoofdinhoud

Secrets beheer

Regels

  • Secrets staan nooit in Git commits
  • Secrets staan nooit hardcoded in code
  • Secrets worden nooit gelogd
  • .env bestanden worden nooit gepusht (staat in .gitignore)

Productie secrets

Productie secrets worden beheerd via:

  1. GitHub Actions Secrets — gebruikt tijdens de deploy pipeline om de .env op de server te schrijven
  2. Server .env/opt/nexon/Nexon-Orbit-Public-Complete/.env — alleen leesbaar door de deploy gebruiker

.env.example

Bevat alle benodigde keys met placeholder-waarden. Gebruik dit als template:

cp .env.example .env
# Vul zelf de waarden in

Interne API communicatie

De Control Plane API en Admin API communiceren intern via INTERNAL_API_SECRET. Dit secret staat nooit bloot aan de buitenwereld — Caddy routeert interne API-routes niet naar buiten.

Keycloak admin credentials

Keycloak admin credentials (KEYCLOAK_ADMIN / KEYCLOAK_ADMIN_PASSWORD) staan in de server .env. De Bootstrap workflow leest ze daar vandaan via SSH — je hoeft ze niet als GitHub Secret in te stellen.