[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"glossary-key-rotation::ru":3,"gloss-cluster-key-rotation::ru":26,"gloss-next-key-rotation::ru":9},{"slug":4,"category":5,"name":6,"definition":7,"meta_desc":8,"faq":9,"schema_markup":9,"related":10},"key-rotation","security","Ротация ключей","Ротация ключей — это практика планового обновления учётных данных и криптографических ключей, при которой утёкший и никем не замеченный ключ перестаёт быть полезным по истечении ограниченного интервала. Она применима ко всей поверхности учётных данных SaaS-продукта: API-ключи, выданные клиентам, ключи, которые продукт хранит для сторонних сервисов, пароли к базам данных, ключи подписи токенов и ключи шифрования данных под хранимыми записями. Логика здесь про радиус поражения во времени, а не про износ ключей. Большинство компрометаций обнаруживают спустя долгое время после того, как они произошли, если вообще обнаруживают: ключ попал в репозиторий, был вставлен в тикет поддержки или остался на списанном ноутбуке. Ротация превращает неограниченную по времени экспозицию в ограниченную, не требуя факта обнаружения, — именно поэтому она является стандартным контролем в программах SOC 2 и ISO 27001 и рутинным вопросом в клиентских проверках безопасности. Механизм, который делает ротацию переживаемой, — это перекрытие. Ротация, отзывающая старый ключ в тот же миг, когда выпущен новый, вызывает отказ у каждого клиента, ещё не подхватившего изменение, поэтому реальные реализации сначала выпускают новый ключ, разрешают обоим аутентифицироваться в течение определённого окна, мигрируют потребителей и лишь затем отзывают старый. Значит, система должна поддерживать более одного действующего ключа на идентичность, а это требование гораздо проще заложить в проект, чем внедрить задним числом. Для подписи токенов эквивалент — публикация нескольких открытых ключей с идентификаторами, чтобы проверяющая сторона выбирала нужный. У ключей шифрования свой приём: вместо расшифровки и повторного шифрования всего массива данных конвертное шифрование позволяет каждой записи сохранять собственный ключ данных, а ротации подвергается только ключ шифрования ключей, что превращает многодневную миграцию в операцию над метаданными. Ротация даёт безопасность только тогда, когда отзыв действительно происходит. Программа, которая по расписанию выпускает новые ключи, но никогда не отключает старые, лишь увеличила число живых учётных данных, создав ощущение соответствия требованиям. Практическое замечание: автоматизируйте ротацию, а не ставьте её в календарь, и логируйте каждое использование учётных данных вместе с идентификатором ключа. Без этого никто не может сказать, используется ли ещё старый ключ, и шаг отзыва откладывается бесконечно, потому что именно он способен что-то сломать.","Ротация ключей — плановая замена учётных данных и ключей шифрования, чтобы скомпрометированный ключ оставался полезным лишь ограниченное время.",null,[11,14,17,20,23],{"slug":12,"name":13},"api-key","API-ключ (API Key)",{"slug":15,"name":16},"envelope-encryption","Конвертное шифрование (Envelope Encryption)",{"slug":18,"name":19},"least-privilege","Принцип наименьших привилегий (Least Privilege)",{"slug":21,"name":22},"secret-scanning","Сканирование секретов (Secret Scanning)",{"slug":24,"name":25},"secrets-management","Secrets Management (управление секретами)",[27,31,35,39,42,45,48,51,54,57,60,63],{"slug":28,"category":5,"name":29,"updated_at":30},"audit-log","Журнал аудита (Audit Log)","2026-08-24T02:46:37+00:00",{"slug":32,"category":5,"name":33,"updated_at":34},"blast-radius","Радиус поражения","2026-08-24T03:30:02+00:00",{"slug":36,"category":5,"name":37,"updated_at":38},"break-glass-access","Аварийный доступ (break-glass)","2026-08-24T02:46:38+00:00",{"slug":40,"category":5,"name":41,"updated_at":38},"bridge-letter","Бридж-письмо (bridge letter)",{"slug":43,"category":5,"name":44,"updated_at":38},"business-associate-agreement","Соглашение с бизнес-партнёром (BAA)",{"slug":46,"category":5,"name":47,"updated_at":30},"byok","Собственный ключ шифрования (BYOK)",{"slug":49,"category":5,"name":50,"updated_at":38},"cve","CVE (идентификатор уязвимости)",{"slug":52,"category":5,"name":53,"updated_at":34},"data-classification","Классификация данных",{"slug":55,"category":5,"name":56,"updated_at":38},"data-loss-prevention","Предотвращение утечек данных (DLP)",{"slug":58,"category":5,"name":59,"updated_at":38},"data-minimization","Минимизация данных",{"slug":61,"category":5,"name":62,"updated_at":38},"data-poisoning","Отравление данных (Data Poisoning)",{"slug":64,"category":5,"name":65,"updated_at":38},"data-processing-agreement","Соглашение об обработке данных (DPA)"]