Новата им услуга за ключове подписва удостоверения от функция, без частният ключ да се появява в кода или в променливите на средата. Проверяващият ползва само публичния ключ, по стандарт.
- Vercel KMS подписва удостоверения и произволни съобщения от функция.
- Частният ключ остава в услугата, не влиза в кода и в променливите на средата.
- Проверката става със стандартни библиотеки, без нищо специфично за Vercel.
Всеки, който е пускал бърз проект, знае как става. Ключът влиза в променлива на средата, защото трябва да работи днес. После остава там.
И един ден се озовава в лог, в копие на средата или на екрана на човек, който е споделил терминала си.
Защо това е повече от удобство
Ключ, който не е в кода ти, не може да изтече от кода ти. Толкова е простичко и точно затова работи.
Втората част ми харесва повече: ограничението какво има право да поиска даден проект. Тоест дори някой да успее да подписва, може да подписва само определени неща за определена среда.
Има и уговорка, разбира се. Ключът вече не е при теб, а при доставчик. Сменяш риска от изтичане с риск от зависимост. За повечето екипи размяната си струва, но е размяна, не подарък.
Ако си на Vercel и въртиш подписи по домашен начин, погледни го. Ако не си, идеята се краде безплатно: ключът да живее на едно място, което кодът само моли, без да вижда.