← Tutte le news
ARTICOLO
22 settembre 2026

SOPS + Sealed Secrets — hardening secret GitOps per K8s MSP

BOZZA, OSS difensivo. getsops/sops (~23k★, ~18/09/2026) cifra secret per Git; bitnami-labs/sealed-secrets (~9k★, controller ~16/09/2026) decifra in-cluster. Preferire al restamp External Secrets/Cosign.

Cifrare i secret in Git, decifrare solo dove il cluster ne ha bisogno

getsops/sops (~23k★; attività recente su main ~18/09/2026) cifra config/secret per Git con backend age/KMS-like. bitnami-labs/sealed-secrets (~9k★; attività controller ~16/09/2026) cifra un Secret in SealedSecret per Git mentre il controller in-cluster decifra. Insieme offrono a un MSP un duo GitOps: niente plaintext nei repo e decrypt solo nel cluster previsto.

Preferire questo pack al restamp di External Secrets / Cosign delle 08:00. Solo difesa — niente bypass how-to.

SOPS: cifrare i file sensibili prima del commit; fissare chiavi/backend; limitare chi può decifrare in CI; non stampare plaintext nei log. Sealed Secrets: sigillare verso l’identità del cluster previsto; monitorare salute del controller e rotazione sealing-key; trattare i SealedSecret come ciphertext safe-for-Git, non come sostituto di least privilege o isolamento di rete.

Nessuno dei due sostituisce rotation, RBAC, isolamento del cluster o incident response. Validare prima in un cluster non produttivo e documentare le eccezioni.

# MSP GitOps secrets checklist — defensive only
1. Encrypt sensitive files with SOPS before commit; pin keys/backends
2. Restrict CI decrypt permissions; never log plaintext secrets
3. Seal Secrets to the intended cluster identity with Sealed Secrets
4. Monitor controller health and sealing-key rotation
5. Keep least privilege, RBAC, network isolation and rotation in place
6. Validate in non-prod first; document exceptions and incident owners

Confine difensivo: niente exploit, PoC o attack how-to. Preferire al restamp External Secrets / Cosign.