Secrets
Um secret é um valor sensível: senha de banco, chave de API, token de integração. Ele entra uma vez e não sai.
A tela nunca mostra o valor
A interface não tem como ler um secret — nem para quem administra a organização. Isso não é limitação de permissão que alguém possa afrouxar: é propriedade do armazenamento. O valor é protegido no momento em que é gravado.
A tela diz isso em voz alta justamente para ninguém procurar o botão de revelar.
O que a tela mostra
| Coluna | Conteúdo |
|---|---|
| Nome | A chave que a aplicação lê |
| Escopo | Organização, projeto ou environment |
| Última alteração | Quando o valor foi gravado pela última vez |
Declarar
- Abra o projeto e vá em Secrets.
- Escolha o escopo.
- Informe o nome e o valor.
- Salve.
Os mesmos três escopos das variáveis valem aqui, com a mesma regra: vale o mais específico.
Editar é substituir
Não existe "ver e ajustar". Quem não lembra o valor grava um novo. A versão anterior permanece no histórico como fato — data e autor da troca —, nunca como texto recuperável.
Rotacionar uma credencial
- Gere a credencial nova no sistema de origem.
- Grave o novo valor no secret, substituindo o anterior.
- Publique para que a aplicação passe a usá-lo.
- Revogue a credencial antiga no sistema de origem.
Fazer o passo 4 antes do 3 derruba a aplicação: até a publicação, ela continua usando o valor antigo.
Quando passa a valer
Na próxima publicação, como toda configuração. A tela avisa quando há mudança declarada e ainda não aplicada.
O que nunca vira secret
Secret é para o valor, não para o endereço. URL de serviço, nome de fila e identificador de projeto são variáveis: escondê-los não protege nada e dificulta o diagnóstico, porque eles deixam de aparecer nas telas de configuração.
Onde secrets não aparecem
Segredos são removidos automaticamente de tudo que a plataforma mostra ou guarda: logs de build, logs da aplicação, mensagens de erro e evidência de falha. Uma credencial que apareça acidentalmente na saída de uma ferramenta é mascarada antes de ser gravada — preservando o contexto ao redor, porque uma linha inteiramente mascarada resolve o vazamento e cria um log inútil.
Próximos passos
Esta página ajudou?
Reportar um problema nesta páginaNão envie senhas, chaves, tokens ou dados de clientes.