Шифрует ли secrets.yaml пароли из конфигурации?
Нет. secrets.yaml не шифрует пароли и другие значения, а только позволяет централизованно хранить и подставлять секреты из конфигурации Home Assistant. Поэтому защита зависит от хранения самого файла, резервных копий и доступа к системе. Рассматривайте его как способ организации конфигурации, а не как средство криптографической защиты.
Что делает файл
В secrets.yaml можно собрать чувствительные значения в одном месте и ссылаться на них из конфигурации. Это упрощает замену значения и уменьшает количество мест, где оно записано явно.
Централизация не меняет природу данных: содержимое файла остаётся секретом, который нужно защищать как обычный конфигурационный файл с паролями.
- Храните секреты централизованно.
- Используйте ссылки на значения в конфигурации.
- Не воспринимайте файл как зашифрованное хранилище.
Почему важны права доступа
Если пользователь или процесс получает доступ к secrets.yaml, он может прочитать сохранённые значения в открытом виде. Поэтому контролируйте доступ к каталогу конфигурации и не оставляйте копии без защиты.
Особое внимание уделяйте резервным копиям, архивам и переносу конфигурации между устройствами.
- Ограничьте доступ к файлу.
- Защитите резервные копии.
- Не включайте секреты в открытые публикации.
Практический порядок
Используйте уникальные пароли и обновляйте их при подозрении на раскрытие. При копировании конфигурации переносите secrets.yaml только по защищённому каналу и с контролем доступа.
Если секрет оказался доступен посторонним, одной перестановки ссылки недостаточно: измените само значение в соответствующем сервисе.
- Проверяйте места хранения копий.
- Меняйте раскрытые секреты.
- Сохраняйте файл в защищённом окружении.
Проверьте себя
- Секреты вынесены в secrets.yaml.
- Доступ к файлу ограничен.
- Копии и раскрытые значения проверены.
Частый вопрос
Скрывает ли secrets.yaml пароль от человека, имеющего доступ к файлу?
Нет. Файл централизует секреты, но не шифрует их содержимое.