docs: define secret store and auth profile plan

This commit is contained in:
a.tolmachev
2026-04-06 00:40:25 +03:00
parent 09604c6481
commit 420074f96a
10 changed files with 428 additions and 36 deletions
+11 -13
View File
@@ -36,22 +36,20 @@ var/crank/
## 4. Секреты и auth profiles
Для MVP:
Для целевой модели:
- operation хранит только `auth_profile_ref`;
- auth profile хранит только `secret_ref`;
- реальные секреты не должны попадать в YAML export;
- секреты не должны логироваться.
- `AuthProfile` хранит только ссылки на `secret_id`;
- plaintext секреты не должны попадать в YAML export;
- plaintext секреты не должны логироваться;
- runtime получает секрет только на короткое время перед upstream вызовом.
Допустимые варианты secret storage:
Стартовая реализация:
- env-backed secret store;
- encrypted local secret storage.
Минимальный безопасный вариант для MVP:
- `secret_ref` указывает на env variable alias или key в локальном secret store;
- приложение резолвит его на runtime.
- `PostgreSQL`-backed secret store;
- `ciphertext` хранится в БД;
- шифрование выполняется через `CRANK_MASTER_KEY`;
- ключ шифрования приходит только из env.
## 5. Переменные окружения
@@ -165,6 +163,6 @@ Demo/deployment:
- где лежит БД;
- где лежат artifacts;
- как резолвятся `secret_ref`;
- как резолвятся `secret_id` и как ротируется `CRANK_MASTER_KEY`;
- на каких bind-address запускаются `admin-api` и `mcp-server`;
- какой transport использует MCP server.