SOPS encrypt

sops -e -i secrets.yaml

Criptografa os segredos dos arquivos de configuração com SOPS, protegendo os valores sensíveis da IaC no repositório.

Execute quando quiser versionar os segredos da IaC sem expô-los: o SOPS criptografa os valores dos arquivos (YAML, JSON, ENV, INI) com as chaves dos provedores (KMS, GCP KMS, Azure Key Vault, age, PGP) e o resultado é versionado com segurança — segredos criptografados no repositório, descriptografados no deploy (sops -d). É a gestão de segredos da IaC de referência (da Mozilla): o arquivo de configuração com os segredos criptografados no repositório. No DevSecOps, o SOPS é a peça da gestão de segredos da IaC: secrets.yaml criptografados e chaves gerenciadas pelo provedor (com acesso controlado pelos papéis).

Não use como gestão de segredos em runtime: o SOPS criptografa em repouso (arquivos) — segredos em runtime (variáveis de ambiente do deploy, gestão de segredos do cluster) são cobertos pelas ferramentas do ambiente (Vault, segredos do K8s, secret managers da nuvem). E atenção: a chave do SOPS (a do provedor) é o ponto único — sua gestão (acesso por papéis) é a segurança dos segredos; uma chave comprometida descriptografa todos os arquivos. Arquivos criptografados são versionados com cuidado (o histórico do git com segredos em texto claro anteriores é purgado). Para segredos de aplicação (não da IaC), use secret managers; o SOPS é a camada da IaC.