SMTP parolası, API key ve erişim tokenlarının kaynak koda veya veritabanına kontrolsüz yazılmaması için uygulanabilir ilkeler.

Neden önemli?

Secret değerlerini environment veya secret store içinde tutmak. Bu konu yalnız teknik bir ayrıntı değil; bakım maliyeti, güvenilirlik ve uzun vadeli mimariyi doğrudan etkiler. Sağlam bir tasarım, davranışın nerede başlayıp nerede bittiğini açık biçimde tanımlar.

Uygulama yaklaşımı

  • Secret değerlerini environment veya secret store içinde tutmak
  • Log ve hata mesajlarında gizli veriyi maskelemek
  • Anahtar rotasyonu ve minimum yetki prensibi

Log ve hata mesajlarında gizli veriyi maskelemek. Uygulamada en yararlı yöntem, kararları küçük ve doğrulanabilir sözleşmelere ayırmaktır. Böylece hata oluştuğunda hangi katmanın sorumlu olduğu görülebilir ve değişiklikler başka modüllere kontrolsüz biçimde yayılmaz.

Pratik kontrol listesi

Anahtar rotasyonu ve minimum yetki prensibi. Ölçüm, loglama ve sürüm geçmişi tasarımın parçası olmalıdır. Performans veya kullanıcı deneyimi adına veri bütünlüğünden vazgeçilmemeli; optimizasyon gerçek ölçümden sonra yapılmalıdır.

Sonuç: Tek bir doğru kalıp yoktur. Ancak sınırları açık, geçmişi korunmuş ve hatası gözlemlenebilir bir mimari çoğu projede daha sürdürülebilir sonuç verir.