Kubernetes 为了让二进制内容能够通过 JSON 和 YAML 传输,将 Secret data 编码为 Base64;它只是可读格式,不是安全保护。
确认资源类型
确认文档是 Secret,并判断值位于 data 还是 stringData。
apiVersion: v1
kind: Secret
type: Opaque在本地解码
使用本地命令或 ParseNest 浏览器本地工具,不要把有效 Token 粘贴到不可信服务。
printf '%s' 'cGFyc2VuZXN0' | base64 --decode检查存储保护
确认集群是否启用静态加密,并用 RBAC 限制 Secret 读取权限。
kubectl auth can-i get secrets -n <namespace>轮换已暴露凭据
如果 Secret 出现在日志、工单、聊天或服务器工具中,应按泄露处理并轮换。
要点总结
- Base64 不是加密。
- 优先在本地解码。
- 使用 RBAC 与静态加密控制访问。