🎄teratailクリスマスプレゼントキャンペーン2024🎄』開催中!

\teratail特別グッズやAmazonギフトカード最大2,000円分が当たる!/

詳細はこちら
Node.js

Node.jsとはGoogleのV8 JavaScriptエンジンを使用しているサーバーサイドのイベント駆動型プログラムです。

Q&A

解決済

2回答

2050閲覧

Node.js 環境変数へのAPIキー等の保存は安全?

you_19000

総合スコア31

Node.js

Node.jsとはGoogleのV8 JavaScriptエンジンを使用しているサーバーサイドのイベント駆動型プログラムです。

0グッド

2クリップ

投稿2021/01/31 08:47

質問の主旨

Node.js環境下で公開したくない情報(APIKey,Password等)を保管する場所として
Node.js環境変数は適切でしょうか。

やりたい事の全容

Firebaseで作ったWebサイトでお問い合わせフォームを実装したい
フォーム投稿時にGmailでメールを投稿者に送りたく、GCP側でGmailAPIを有効化した。
認証情報をサービスアカウントとして払い出し、認証情報(jsonファイル)も取得したので、
Firebase→Google Cloud Function→Gmail APIの流れでメールを送信したい。

上記の通りGoogle Cloud FunctionからGmail送信操作を行いたく、
DLした認証情報を用いてGmail APIを操作したいです。

ただ、この認証情報の保管場所に不安があり、諸々調べた結果Node.jsの環境変数に配置すれば良い?
と思ったのですがこれは相違ないでしょうか。

お手数ですがご教示頂けると助かります。
どうぞ宜しくお願い致します。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答2

0

そもそもセキュリティは複数の段階で確保するものだから、安全かどうかを一概に言い切る事は不可能なので、その質問にダイレクトに「安全です」なんて言えない。

そのサーバーへのアクセスがちゃんと制限されてて、変なものが入ってない前提であれば、環境変数にそういった情報を保存して運用するのは普通にありえる方法ではあるけど。

投稿2021/01/31 08:55

gentaro

総合スコア8947

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

退会済みユーザー

退会済みユーザー

2021/01/31 10:03

まー想定する脅威次第ですよね。 任意の変数を表示できるようなコードなら、どんなに頑張ってもセキュアにはならないし。
guest

0

ベストアンサー

Node.jsの環境変数って具体的にどういうやり方ですか?
A. Node.js のソースに書いておく
B. Cloud Functions の環境変数に設定する

A であるならそのソース管理はどうなっているかというのと、
Cloud Functions のコンソールから見られてしまうという問題。

B であるならデプロイ時に --set-env-vars とかでシェルの.history や audit ログに残ってしまうというのと、Cloud Functions のコンソールから見られてしまうという問題。

console 等を見ることができる人が信用できるため上記が問題でないというならどっちらもいいんじゃないでしょうか。

もうちょっとしっかりやりたいなら Google Secret Mangaer など。その Functions を実行するためのサービスアカウントを作成し、それのみが secret を取得できるようにしましょう。

投稿2021/01/31 09:09

68user

総合スコア2022

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

you_19000

2021/01/31 09:17

情報大変ありがとうございます。 今回はA,B何れのパターンかはまだ決めておりませんでした。 ただ少なくともコンソールに触れる人は信用しても良いので、 今回はBの方法で進めようと思います。 Secret Managerの情報もありがとうございます。 こちらは勉強しておきます。 ご面倒お掛けいたしました。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.36%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問