3.9 KiB
3.9 KiB
title, source_type, status, related_branches, related_projects, tags, created, status_label, target_audience, inspiration_url, archive_url
| title | source_type | status | related_branches | related_projects | tags | created | status_label | target_audience | inspiration_url | archive_url | ||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| blog-topic / secret-source-port-restart-only-rotation | blog-topic | raw |
|
|
|
2026-07-02 | ready-for-canonical | backend-engineer |
blog-topic: secret-source-port-restart-only-rotation
Layer:
raw/blog-topics/— 작업 중 나온 블로그 글감 원석. 최종 블로그는 canonical 정제 후wiki/blog/에서 작성한다.
Parent / 부모
- raw/branch-notes/feature-secrets-config-source-contract —
SecretSourceport와 restart-only reload guard 구현 경험에서 나온 글감.
트리거 / Trigger
- 트리거 유형:
branch-work - 트리거 날짜: 2026-07-02
- 트리거 연결 노트: raw/branch-notes/feature-secrets-config-source-contract
글감 / Topic seed
- 한 문장 요지: secret source를 설정 문서의 문자열 규칙으로만 두지 않고
SecretSourceport, restart-only rotation,@RefreshScope금지로 닫은 이유를 정리한다. - 예상 제목 후보:
- SecretSource port로 secret loading 경계를 고정하기
- 왜 ca-tmpl은 secret reload를 restart-only로 제한했나
핵심 주장 후보 / Claim candidates
- 사실 후보:
- branch에
SecretSourceport, restart-only reload,@RefreshScope금지, locally-verified 구현 기록이 있다 — 근거 후보: raw/branch-notes/feature-secrets-config-source-contract D5 line:131, implementation:149-159,:207-223, closure:348-352.
- branch에
- 경험 후보:
.envdrift gate와 달리 이 글감은 secret source abstraction과 reload lifecycle을 다룬다.
- 의견/해석 후보:
- secret rotation을 runtime reload로 풀면 lifecycle과 connection/cache state 문제가 따라오기 때문에 skeleton 기본값은 좁게 잡는 편이 안전하다.
Outline seed
- secret은 config key와 다르다 — source, masking, reload lifecycle을 함께 봐야 한다.
SecretSourceport가 주는 이점 — adapter 교체 가능성과 application boundary를 동시에 얻는다.- restart-only rotation의 trade-off — 단순하고 검증 가능하지만 runtime rotation 요구는 별도 설계가 필요하다.
Canonical 전환 후보 / Canonical extraction candidates
wiki/projects/ca-tmpl/security-baseline-jwt-actuator-secrets.md후보:- ca-tmpl secret config source 구현 사실.
wiki/concepts/security-baseline-jwt-actuator-secrets.md후보:- externalized secret source와 reload lifecycle 일반 개념.
- 필요한 추가 검증:
SecretSource구현체, test anchor,@RefreshScope금지 rule 여부.
Sources / 근거 후보
- raw/branch-notes/feature-secrets-config-source-contract — secret source port와 restart-only reload 근거.
- raw/blog-topics/env-example-drift-gate-gradle-2026-06-06 — 인접하지만 다른
.envdrift topic.
미해결 / Unknown
- 아직 확인해야 할 사실: runtime rotation 미지원 범위와 future extension point.
- 과장하면 안 되는 부분: Vault/KMS dynamic secret 운영을 구현했다고 쓰면 안 된다. restart-only contract로 제한한다.
- 블로그로 쓰기 전에 필요한 canonical 정제: secret config project 문서 verified 범위 확인.
Decision / 처리 결정
- 액션:
promote-to-canonical - 이유:
wiki/projects/ca-tmpl/security-baseline-jwt-actuator-secrets.md에 SecretSource/restart-only rotation 글감으로 반영했다. - 다음 단계: target canonical이 아직
draft이므로blogify전 review/verify가 필요하다. Vault/KMS dynamic secret 운영을 구현했다고 쓰지 않는다.
Related / 관련
- 관련 branch: raw/branch-notes/feature-secrets-config-source-contract
- 관련 error:
- 관련 interview prep:
- derived blog: 생성 전. 생성 시
wiki/blog/secret-source-port-restart-only-rotation-YYYY-MM-DD.md후보