Files
llm-wiki/raw/blog-topics/secret-source-port-restart-only-rotation-2026-07-02.md
T

3.9 KiB

title, source_type, status, related_branches, related_projects, tags, created, status_label, target_audience, inspiration_url, archive_url
title source_type status related_branches related_projects tags created status_label target_audience inspiration_url archive_url
blog-topic / secret-source-port-restart-only-rotation blog-topic raw
feature-secrets-config-source-contract
ca-tmpl
blog-topic
ca-tmpl
security
spring-boot
externalized-config
api-contract
2026-07-02 ready-for-canonical backend-engineer

blog-topic: secret-source-port-restart-only-rotation

Layer: raw/blog-topics/ — 작업 중 나온 블로그 글감 원석. 최종 블로그는 canonical 정제 후 wiki/blog/에서 작성한다.

Parent / 부모

트리거 / Trigger

글감 / Topic seed

  • 한 문장 요지: secret source를 설정 문서의 문자열 규칙으로만 두지 않고 SecretSource port, restart-only rotation, @RefreshScope 금지로 닫은 이유를 정리한다.
  • 예상 제목 후보:
    • SecretSource port로 secret loading 경계를 고정하기
    • 왜 ca-tmpl은 secret reload를 restart-only로 제한했나

핵심 주장 후보 / Claim candidates

  • 사실 후보:
  • 경험 후보:
    • .env drift gate와 달리 이 글감은 secret source abstraction과 reload lifecycle을 다룬다.
  • 의견/해석 후보:
    • secret rotation을 runtime reload로 풀면 lifecycle과 connection/cache state 문제가 따라오기 때문에 skeleton 기본값은 좁게 잡는 편이 안전하다.

Outline seed

  1. secret은 config key와 다르다 — source, masking, reload lifecycle을 함께 봐야 한다.
  2. SecretSource port가 주는 이점 — adapter 교체 가능성과 application boundary를 동시에 얻는다.
  3. restart-only rotation의 trade-off — 단순하고 검증 가능하지만 runtime rotation 요구는 별도 설계가 필요하다.

Canonical 전환 후보 / Canonical extraction candidates

  • wiki/projects/ca-tmpl/security-baseline-jwt-actuator-secrets.md 후보:
    • ca-tmpl secret config source 구현 사실.
  • wiki/concepts/security-baseline-jwt-actuator-secrets.md 후보:
    • externalized secret source와 reload lifecycle 일반 개념.
  • 필요한 추가 검증:
    • SecretSource 구현체, test anchor, @RefreshScope 금지 rule 여부.

Sources / 근거 후보

미해결 / Unknown

  • 아직 확인해야 할 사실: runtime rotation 미지원 범위와 future extension point.
  • 과장하면 안 되는 부분: Vault/KMS dynamic secret 운영을 구현했다고 쓰면 안 된다. restart-only contract로 제한한다.
  • 블로그로 쓰기 전에 필요한 canonical 정제: secret config project 문서 verified 범위 확인.

Decision / 처리 결정

  • 액션: promote-to-canonical
  • 이유: wiki/projects/ca-tmpl/security-baseline-jwt-actuator-secrets.md 에 SecretSource/restart-only rotation 글감으로 반영했다.
  • 다음 단계: target canonical이 아직 draft 이므로 blogify 전 review/verify가 필요하다. Vault/KMS dynamic secret 운영을 구현했다고 쓰지 않는다.