InfoGrab DocsInfoGrab Docs

GitLab 토큰 개요

다양한 인증 토큰과 그 보안 영향을 설명합니다.

이 문서는 GitLab에서 사용하는 토큰과 그 용도, 해당하는 경우 보안 지침을 설명합니다. 보안 고려 사항 # 토큰을 안전하게 유지하려면 다음을 수행합니다. 토큰을 비밀번호처럼 다루고 안전하게 보관합니다. 범위가 지정된 토큰을 생성할 때는 실수로 유출되었을 때의 영향을 줄이기 위해 가능한 한 제한된 범위를 사용합니다. 별도의 프로세스에 서로 다른 범위(예: read 와 write )가 필요한 경우 범위마다 별도의 토큰을 사용하는 것을 고려합니다. 토큰 하나가 유출되더라도 전체 API 액세스처럼 범위가 넓은 단일 토큰보다 액세스 권한이 적습니다. 토큰을 생성할 때는 다음을 수행합니다. 아래 토큰 이름 지정 지침 을 따라 이름을 선택합니다. 작업이 완료되면 만료되는 토큰을 설정하는 것을 고려합니다. 예를 들어 일회성 가져오기를 수행해야 하는 경우 토큰이 몇 시간 후에 만료되도록 설정합니다. 관련 URL을 포함해 추가 컨텍스트를 제공하는 설명을 추가합니다. URL 대신 헤더로 토큰을 전달합니다. 개인, 프로젝트, 그룹 액세스 토큰에는 PRIVATE-TOKEN 을 사용합니다. job 토큰에는 JOB-TOKEN 을 사용합니다. 데모 환경이 있는 경우 프로젝트에 관한 동영상을 녹화하거나 블로그 게시물을 게시한 후 모든 토큰을 취소합니다. Git 자격 증명 저장소 를 사용해 토큰을 저장할 수 있습니다. 모든 유형의 활성 액세스 토큰을 정기적으로 검토하고 필요하지 않은 토큰은 취소합니다. 다음을 하지 않습니다. URL에 토큰을 추가하지 않습니다. URL에 토큰을 포함해 클론하거나 리모트를 추가하면 Git 이 해당 URL을 .git/config 파일에 일반 텍스트로 기록합니다. URL은 프록시와 애플리케이션 서버에 자주 기록되며, 이로 인해 시스템 관리자에게 자격 증명이 유출될 수 있습니다. 프로젝트에 토큰을 일반 텍스트로 저장하지 않습니다. 토큰이 GitLab CI/CD 용 외부 시크릿인 경우 CI/CD에서 외부 시크릿 사용하기 를 참고합니다. 이슈, MR 설명, 댓글, 기타 자유 텍스트 입력란에 코드, 콘솔 명령, 로그 출력을 붙여넣을 때 토큰을 포함하지 않습니다. 콘솔 로그나 아티팩트에 자격 증명을 기록하지 않습니다. 자격 증명을 보호 하고 마스킹 하는 것을 고려합니다. 토큰 이름 지정 지침 # 일관된 이름 지정 규칙을 사용하면 액세스 토큰을 감사하고 용도를 파악하며 각 토큰을 교체하거나 취소했을 때의 영향을 평가하기가 더 쉬워집니다. 이름 지정 규칙은 팀마다 다르지만, 유용한 규칙은 다음 질문에 답할 수 있어야 합니다. 토큰이 수행하는 작업은 무엇입니까? 예를 들어 ci-deploy 또는 api-read 입니다. 토큰이 작동하는 리소스 또는 서비스는 무엇입니까? 예를 들어 gitlab 또는 terraform 입니다. 토큰이 연결된 환경 또는 소유자는 무엇입니까? 예를 들어 production 또는 auth-team 입니다. 예를 들면 다음과 같습니다. 토큰 이름 용도 ci-deploy-gitlab-production 프로덕션 환경의 GitLab