Secret sprawl
Le secret sprawl est la distribution et la duplication non maîtrisées de secrets à travers les systèmes, le code, les équipes et les environnements.
Définition
Le secret sprawl décrit la situation dans laquelle des mots de passe, clés, jetons ou secrets de connexion sont stockés dans trop d'endroits et manipulés par trop de composants sans gouvernance centrale. Cela augmente la surface d'attaque et complique l'inventaire, la rotation et la réponse à incident. Le secret sprawl est en soi un anti-pattern IAM et sécurité : des mots de passe, clés, jetons et credentials de service dupliqués dans trop d'emplacements techniques et organisationnels augmentent la surface d'attaque, dégradent la qualité de l'inventaire, compliquent la rotation et ralentissent la réponse à incident.
Pourquoi c'est important
Le secret sprawl multiplie silencieusement les chemins exploitables par un attaquant et rend la rotation, la révocation et la réponse à incident bien plus difficiles que prévu.
Le point de vue d'Ariovis
Un secret doit être géré comme un actif : propriétaire, stockage contrôlé, rotation et révocation. Le placer dans un coffre est utile, mais ne corrige ni les privilèges excessifs ni l’absence de cycle de vie.
Offres associées
Les pièges courants
- Une erreur fréquente consiste à placer les secrets dans un coffre sans supprimer les copies déjà disséminées dans les dépôts de code, les scripts, les pipelines et les fichiers de configuration.
Explorer la même catégorie
Ces notions prennent tout leur sens dans un projet réel.
Le premier échange permet de comprendre votre contexte, vos systèmes et la prochaine décision utile.