Secrets beheer
Regels
- Secrets staan nooit in Git commits
- Secrets staan nooit hardcoded in code
- Secrets worden nooit gelogd
.envbestanden worden nooit gepusht (staat in.gitignore)
Productie secrets
Productie secrets worden beheerd via:
- GitHub Actions Secrets — gebruikt tijdens de deploy pipeline om de
.envop de server te schrijven - Server
.env—/opt/nexon/Nexon-Orbit-Public-Complete/.env— alleen leesbaar door dedeploygebruiker
.env.example
Bevat alle benodigde keys met placeholder-waarden. Gebruik dit als template:
cp .env.example .env
# Vul zelf de waarden in
Interne API communicatie
De Control Plane API en Admin API communiceren intern via INTERNAL_API_SECRET. Dit secret staat nooit bloot aan de buitenwereld — Caddy routeert interne API-routes niet naar buiten.
Keycloak admin credentials
Keycloak admin credentials (KEYCLOAK_ADMIN / KEYCLOAK_ADMIN_PASSWORD) staan in de server .env. De Bootstrap workflow leest ze daar vandaan via SSH — je hoeft ze niet als GitHub Secret in te stellen.