Kubernetes 为了让二进制内容能够通过 JSON 和 YAML 传输,将 Secret data 编码为 Base64;它只是可读格式,不是安全保护。

01

确认资源类型

确认文档是 Secret,并判断值位于 data 还是 stringData。

apiVersion: v1
kind: Secret
type: Opaque
02

在本地解码

使用本地命令或 ParseNest 浏览器本地工具,不要把有效 Token 粘贴到不可信服务。

printf '%s' 'cGFyc2VuZXN0' | base64 --decode
03

检查存储保护

确认集群是否启用静态加密,并用 RBAC 限制 Secret 读取权限。

kubectl auth can-i get secrets -n <namespace>
04

轮换已暴露凭据

如果 Secret 出现在日志、工单、聊天或服务器工具中,应按泄露处理并轮换。

要点总结
  • Base64 不是加密。
  • 优先在本地解码。
  • 使用 RBAC 与静态加密控制访问。