Zoltán Horváth
← Munkanapló

Columbia Games · WordPress / 2026. május 20.

A működő lokális configból először a secreteket kellett kiszedni

A reprodukálható Docker-környezet nem jelentheti azt, hogy az adatbázis-jelszó és más érzékeny értékek verziókövetésbe kerülnek. A configot environment-alapúvá tettük.

2 perc olvasás
secretsWordPressDockersecurity

A helyzet

Egy gyorsan összerakott lokális stacknél kényelmes konkrét jelszavakat és kulcsokat beírni a configba, mert azonnal működik. Amint azonban a repó több gépen használható, ez a rövidítés security adóssággá válik. A WordPress különösen hajlamos arra, hogy a teljes környezeti config egyetlen PHP fájlban landoljon.

A megoldási út

A konkrét secreteket eltávolítottam a repositoryból, és környezeti változókból olvasott konfigurációt használtam. Mintafájlt hagytam a szükséges változónevekkel, de valódi érték nélkül. A `.gitignore` és az indulási dokumentáció is ehhez igazodott, hogy a következő fejlesztő ne ugyanazt a hibát ismételje meg.

Mi lett belőle

A Docker környezet továbbra is gyorsan felállítható maradt, de a repó nem hordozott lokális credentialt. A config szerkezete közelebb került a későbbi CI/CD mintához is, ahol a secret forrása mindig a futtató környezet, nem a Git-történet.