The Daily Commit · Edición de sección Portada PHP AI Dev EN DE FR ES

Independent. Nonpartisan. Untested in production.

martes, 21 de julio de 2026 R/PROGRAMMING (TOP)
Lecturas!

Por qué los secretos no deberían vivir en variables de entorno

R/PROGRAMMING (TOP) — Un desarrollador explica por qué prefiere cargar los secretos directamente en el código de la aplicación en lugar de usar variables de entorno, citando un formato de configuración unificado, un incidente en AWS ECS donde las variables se filtraban en la consola, el cifrado de disco como protección, y la facilidad de JSON/YAML para estructuras de datos complejas.

Un artículo de opinión cuestiona la práctica habitual de pasar secretos mediante variables de entorno y defiende cargarlos directamente desde una configuración estructurada dentro del propio código de la aplicación.

El primer argumento del autor es la coherencia: mezclar archivos de configuración ini/yaml/json con variables de entorno separadas (algo frecuente en configuraciones Docker, repartidas entre archivos compose y archivos .env) genera una configuración fragmentada y propensa a errores.

En segundo lugar, cargar los secretos desde dentro de la aplicación evita las rarezas de inyección propias de ciertas plataformas. El autor recuerda un trabajo anterior en el que los secretos se obtenían en tiempo de ejecución desde S3 mientras la aplicación corría en AWS ECS, porque definirlos como variables de entorno allí corría el riesgo de filtrarlos a través de la consola de ECS.

En tercer lugar, al autor no le preocupa demasiado guardar secretos en disco, ya que siempre usa cifrado completo del disco, reforzado con encfs/gocryptfs cuando eso no basta. Si un atacante lograra sortear ambas capas, toda la máquina ya estaría comprometida de todos modos, por lo que las variables de entorno tampoco ofrecerían más seguridad.

Por último, para aplicaciones con estructuras de datos profundas y complejas, el autor encuentra que JSON/YAML resulta mucho más manejable que las variables de entorno planas.

Leer la fuente original (en inglés) ↗

Valora este artículo: 0

Tribuna de lectores

Aún no hay aportaciones — abre el debate.

◀ Breves — Page D1

All stories real, just louder · The Daily Commit · Edición de pantalla · Información legal · Política de privacidad