we_are_coded.by CODE · Светът, декодиран
EN
Vercel

Vercel извади частните ключове от кода и ги прибра в услуга

VercelСтроители

Новата им услуга за ключове подписва удостоверения от функция, без частният ключ да се появява в кода или в променливите на средата. Проверяващият ползва само публичния ключ, по стандарт.

Накратко
  • Vercel KMS подписва удостоверения и произволни съобщения от функция.
  • Частният ключ остава в услугата, не влиза в кода и в променливите на средата.
  • Проверката става със стандартни библиотеки, без нищо специфично за Vercel.
Проверено на19 август 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Всеки, който е пускал бърз проект, знае как става. Ключът влиза в променлива на средата, защото трябва да работи днес. После остава там.

И един ден се озовава в лог, в копие на средата или на екрана на човек, който е споделил терминала си.

Фактите: на 18 август 2026 Vercel обявява KMS, услуга за управление на ключове. Тя позволява подписване на удостоверения JWT и на произволни съобщения направо от функция, като частният ключ остава вътре в услугата. Функцията се представя със своя токен OIDC. Поддържат се ключове RSA, ECDSA и EdDSA, създаване и подмяна от командния ред и от таблото. Достъпът за подписване се дава на проект поотделно за всяка среда, включително производствена, преглед и разработка. Може да се ограничи какви твърдения има право да иска даден проект и да се проверяват срещу схема. Всеки издател публикува стандартен документ за откриване и набор от публични ключове, така че проверката става с обикновена библиотека.

Защо това е повече от удобство

Ключ, който не е в кода ти, не може да изтече от кода ти. Толкова е простичко и точно затова работи.

Втората част ми харесва повече: ограничението какво има право да поиска даден проект. Тоест дори някой да успее да подписва, може да подписва само определени неща за определена среда.

Най-добрата тайна е тази, която приложението ти никога не е виждало.

Има и уговорка, разбира се. Ключът вече не е при теб, а при доставчик. Сменяш риска от изтичане с риск от зависимост. За повечето екипи размяната си струва, но е размяна, не подарък.

Ако си на Vercel и въртиш подписи по домашен начин, погледни го. Ако не си, идеята се краде безплатно: ключът да живее на едно място, което кодът само моли, без да вижда.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→Vercel: Sign JWTs from your Functions without managing private keys (18.08.2026)
Оригинал: https://wearecoded.com/articles/vercel-kms-podpis-bez-klyuch-v-koda.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини