You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

咨询:在serverless.yml存储密钥是否安全?本地存储方案安全性如何

关于Serverless应用密钥存储的安全性问题解答

1. 本地存储密钥的安全性

本地存储密钥(比如本地.env文件这类方式)绝对不适合生产环境,核心风险如下:

  • 本地机器一旦被入侵、丢失或被盗,密钥会直接泄露;
  • 多人协作时,共享本地密钥容易出现漏洞(比如通过聊天工具传输、云盘同步误共享);
  • 部署时若不慎将含密钥的本地文件打包进Lambda部署包,密钥会直接暴露在AWS Lambda的代码包中,任何有权限查看Lambda代码的人员都能获取,甚至可能在CloudWatch日志中意外泄露。
    这种方法仅能用于本地开发测试阶段,且要严格限制本地文件的系统访问权限。

2. 未提交到代码仓库的YML文件存密钥的安全性

不管是否提交到代码仓库,直接在YML文件中存储明文密钥都存在明显风险:

  • 若为本地YML文件,风险和本地存储密钥完全一致,机器被盗、云盘同步泄露、权限控制不严都会导致密钥外流;
  • 若为部署用YML(比如Serverless Framework配置文件),硬编码的密钥会以明文形式出现在Lambda配置或代码中,AWS控制台有权限查看Lambda配置的人员可直接获取,若代码中有打印配置的逻辑,密钥还会流入CloudWatch日志。
    哪怕不提交仓库,只要YML文件存在于本地或部署机器上,就有泄露可能。

针对AWS免费套餐的替代方案

你使用AWS免费套餐的话,其实有免费且安全的密钥管理方式可选:

  • Lambda环境变量+AWS管理的KMS密钥加密:AWS提供的默认KMS密钥(由AWS管理)是免费的,可用来加密Lambda环境变量,密钥不会以明文存储在Lambda配置中,仅Lambda执行时能解密使用;
  • AWS Secrets Manager免费额度:免费套餐每月允许存储10个密钥、10000次API调用,完全满足小型Serverless应用需求,无需额外付费,且Secrets Manager支持自动轮换密钥,安全性远高于本地存储。

内容的提问来源于stack exchange,提问作者dcusmeb

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.12 07:05:31