--- title: blog-topic / secret-source-port-restart-only-rotation source_type: blog-topic status: raw related_branches: [feature-secrets-config-source-contract] related_projects: [ca-tmpl] tags: [blog-topic, ca-tmpl, security, spring-boot, externalized-config, api-contract] created: 2026-07-02 status_label: ready-for-canonical target_audience: backend-engineer inspiration_url: archive_url: --- # blog-topic: secret-source-port-restart-only-rotation > Layer: `raw/blog-topics/` — 작업 중 나온 블로그 글감 원석. 최종 블로그는 canonical 정제 후 `wiki/blog/`에서 작성한다. ## Parent / 부모 - [[raw/branch-notes/feature-secrets-config-source-contract]] — `SecretSource` port와 restart-only reload guard 구현 경험에서 나온 글감. ## 트리거 / Trigger - 트리거 유형: `branch-work` - 트리거 날짜: 2026-07-02 - 트리거 연결 노트: [[raw/branch-notes/feature-secrets-config-source-contract]] ## 글감 / Topic seed - 한 문장 요지: secret source를 설정 문서의 문자열 규칙으로만 두지 않고 `SecretSource` port, restart-only rotation, `@RefreshScope` 금지로 닫은 이유를 정리한다. - 예상 제목 후보: - SecretSource port로 secret loading 경계를 고정하기 - 왜 ca-tmpl은 secret reload를 restart-only로 제한했나 ## 핵심 주장 후보 / Claim candidates - 사실 후보: - branch에 `SecretSource` port, restart-only reload, `@RefreshScope` 금지, locally-verified 구현 기록이 있다 — 근거 후보: [[raw/branch-notes/feature-secrets-config-source-contract]] D5 line `:131`, implementation `:149-159`, `:207-223`, closure `:348-352`. - 경험 후보: - `.env` drift gate와 달리 이 글감은 secret source abstraction과 reload lifecycle을 다룬다. - 의견/해석 후보: - secret rotation을 runtime reload로 풀면 lifecycle과 connection/cache state 문제가 따라오기 때문에 skeleton 기본값은 좁게 잡는 편이 안전하다. ## Outline seed 1. secret은 config key와 다르다 — source, masking, reload lifecycle을 함께 봐야 한다. 2. `SecretSource` port가 주는 이점 — adapter 교체 가능성과 application boundary를 동시에 얻는다. 3. restart-only rotation의 trade-off — 단순하고 검증 가능하지만 runtime rotation 요구는 별도 설계가 필요하다. ## Canonical 전환 후보 / Canonical extraction candidates - `wiki/projects/ca-tmpl/security-baseline-jwt-actuator-secrets.md` 후보: - ca-tmpl secret config source 구현 사실. - `wiki/concepts/security-baseline-jwt-actuator-secrets.md` 후보: - externalized secret source와 reload lifecycle 일반 개념. - 필요한 추가 검증: - `SecretSource` 구현체, test anchor, `@RefreshScope` 금지 rule 여부. ## Sources / 근거 후보 - [[raw/branch-notes/feature-secrets-config-source-contract]] — secret source port와 restart-only reload 근거. - [[raw/blog-topics/env-example-drift-gate-gradle-2026-06-06]] — 인접하지만 다른 `.env` drift topic. ## 미해결 / Unknown - 아직 확인해야 할 사실: runtime rotation 미지원 범위와 future extension point. - 과장하면 안 되는 부분: Vault/KMS dynamic secret 운영을 구현했다고 쓰면 안 된다. restart-only contract로 제한한다. - 블로그로 쓰기 전에 필요한 canonical 정제: secret config project 문서 verified 범위 확인. ## Decision / 처리 결정 - 액션: `promote-to-canonical` - 이유: `wiki/projects/ca-tmpl/security-baseline-jwt-actuator-secrets.md` 에 SecretSource/restart-only rotation 글감으로 반영했다. - 다음 단계: target canonical이 아직 `draft` 이므로 `blogify` 전 review/verify가 필요하다. Vault/KMS dynamic secret 운영을 구현했다고 쓰지 않는다. ## Related / 관련 - 관련 branch: [[raw/branch-notes/feature-secrets-config-source-contract]] - 관련 error: - 관련 interview prep: - derived blog: 생성 전. 생성 시 `wiki/blog/secret-source-port-restart-only-rotation-YYYY-MM-DD.md` 후보