Skip to main content

Segreti e rotazione

Ogni valore indicato sopra come segreto deve provenire dalla tua configurazione. Il server li controlla una volta all’avvio, ma un segreto mancante non impedisce mai l’avvio: Teable utilizza il valore predefinito incorporato nelle versioni precedenti, registra le variabili mancanti nei log e si avvia. Questi valori incorporati sono pubblici, quindi chiunque può falsificare token o decifrare i dati che proteggono. Ciò è accettabile per una rapida prova locale, ma non è sicuro in altri contesti. Aggiornamento di un deployment esistente. Un’istanza eseguita senza queste variabili utilizzava implicitamente i vecchi valori incorporati e continua a usarli. L’avviso all’avvio mostra il blocco esatto da aggiungere affinché sessioni, token e dati crittografati esistenti continuino a funzionare. Copialo così com’è, riavvia, quindi pianifica una rotazione. Se il formato della configurazione lo richiede, ricorda di eseguire l’escape di $ nei valori. Nuovo deployment. Genera invece valori nuovi:
Usa openssl rand -hex 8 per gli slot *_ENCRYPTION_KEY e *_ENCRYPTION_IV di 16 caratteri.
Il log di avvio mostra un avviso anche quando un segreto è impostato esplicitamente su un vecchio valore predefinito noto pubblicamente. L’istanza continua a funzionare affinché i dati restino accessibili, ma chiunque può falsificare token o decifrare i dati protetti da tale valore. Esegui la rotazione.
Ultima modifica il 4 settembre 2026