# Февраль 2020 — тройное ревью автономного пакета P24 «Настройки и секреты»
Статус: **принят в publication registry 31 июля 2026 года**. Ревизии
накладываются только по stable slug и сохраняют даты и авторов базового архива:
- editorial-2020-02-practice-configs-secrets;
- editorial-2020-02-mechanism-configs-secrets;
- editorial-2020-02-field-configs-secrets.
Модуль экспортирует ровно три revision. В объектах намеренно нет
date и author: дата и автор остаются у исходных
записей архива. При прямом вызове --print-revisions stdout
содержит только JSON.
## Проход 1. Факты, версии и технические ограничения — пройдено
| Утверждение или решение | Первичный источник | Проверенная граница |
| --- | --- | --- |
| `.gitignore` защищает только новый неотслеживаемый путь | [Git: gitignore](https://git-scm.com/docs/gitignore) | Тексты не называют его очисткой уже tracked файла или истории. |
| `process.env` — вход runtime для Node | [Node.js v12: process.env](https://nodejs.org/dist/latest-v12.x/docs/api/process.html#process_process_env) | Loader в примерах добавлен самим приложением; Node не обещает типизацию, redaction или delivery policy. |
| `ENV` сохраняется в образе, а credentials не стоит передавать через Docker build arguments | [Dockerfile reference](https://docs.docker.com/reference/dockerfile/) | Статьи не объявляют ARG безопасным хранилищем и не строят обязательную cloud-native платформу. |
| Compose имеет несколько источников и приоритетов переменных | [Docker: environment variables in Compose](https://docs.docker.com/compose/how-tos/environment-variables/) | Материал не приписывает конкретную конфигурацию этому проекту; источник и итог нужно проверить в каждом контуре. |
| Удалить строку недостаточно для активного credential | [GitHub: leaked-secret remediation](https://docs.github.com/en/code-security/tutorials/remediate-leaked-secrets/remediating-a-leaked-secret) | Ротация показана как учебный маршрут. Пакет не отзывал реальный ключ и не делал production-проверку. |
Историческая граница зафиксирована сознательно: это М3 / февраль 2020 года.
Автор связывает backend loader, Docker image, CI/deploy delivery и logging,
но не выдаёт любой проект за Kubernetes-ландшафт и не рекомендует современные
secrets-платформы как исходную норму. Допустимый минимум — защищённая переменная
CI, файл с ограниченным доступом или привычный проекту канал запуска с явным
владельцем и маршрутом ротации.
Все значения в коде и конфигурации очевидно фиктивны: домен
gateway.invalid, DEMO_ONLY_NOT_A_SECRET и
DEMO_NOT_A_REAL_TOKEN. Реальных ключей, приватных endpoint и
рабочих имён окружений в пакете нет.
Вердикт прохода: **пройден**. Нормативные свойства отделены от учебных
примеров; современная документация использована для границ механизма, а не как
утверждение о конкретно выполненном production change 2020 года.
## Проход 2. Редактура и голос М3 / февраль 2020 — пройдено
| Ревизия | Проблема и цена в первых абзацах | Главный вопрос | Проверяемое действие и ограничение |
| --- | --- | --- | --- |
| Практика | Токен копируют из локального env в Git, image или лог; цена — ротация, остановка delivery и широкая поверхность читателей | Как описать классы конфигурации и дать сервису минимальный contract | Инвентарь, loader, безопасный шаблон и маршрут из шести шагов; выбор хранилища остаётся за проектом |
| Механизм | Runtime получает неверный URL или credential остаётся в image/log; цена — недоступность и расширение утечки во время диагностики | Где проходят границы repository, build, image, delivery, process и log | Таблица носителей, Dockerfile без секрета, loader и диагностический route; нет утверждения о фактическом deploy |
| Полевой разбор | `Authorization` попал в error-log; цена — действующий credential в нескольких носителях | Почему redaction и cleanup не равны revoke | Учебная карта incident, redaction fixture и восьмишаговая ротация; provider portal и production не запускались |
- Draft gate измерил основной текст без sources: практика — **8 457** знаков,
механизм — **8 628**, полевой разбор — **8 886**. Все три значения лежат в
коридоре 5 000–15 000; в тексте нет растягивающих вступлений и поздней
техлид-риторики.
- В трёх материалах выдержана цепочка «симптом → причина → проверка → действие».
Термины привязаны к наблюдаемой поверхности: tracked path, Docker image,
delivery, runtime loader, request ID, redact и revoke.
- У каждой revision не менее пяти смысловых разделов, таблица с
caption/thead, самостоятельный рисунок с alt и
caption, code/config example, упорядоченный маршрут и не менее двух
первичных или официальных источников.
- Тон М3 сохраняет практическую ширину автора: он уже видит стык backend и
delivery, но не приписывает команде SLO, supply-chain attestations,
универсальную secret platform или вымышленный production incident.
Вердикт прохода: **пройден**. Фактический gate подтвердил объём и структуру
всех трёх revision.
## Проход 3. Визуал и выпуск автономного пакета — пройдено в заданных границах
- config-secret-boundary-2020.svg показывает четыре поверхности
значения: repository, delivery, runtime и support/log. Его задача — отделить
secret от обычного config value, а не изобразить конкретный CI.
- config-secret-delivery-path-2020.svg ведёт от versioned шаблона
через delivery и loader к рабочему процессу и redacted report. Диаграмма
показывает, почему build и runtime не получают одинаковые данные.
- config-secret-rotation-2020.svg отделяет обнаружение, ограничение
распространения, replacement, revoke и follow-up. Она не изображает
несуществующий production incident.
- У SVG есть title, desc, role="img",
вертикальные viewBox, контрастные карточки и короткие подписи. В файлах нет
JavaScript, foreignObject, внешних URL и растровых data URI.
- SVG локально отрендерены через Sharp при ширине **375 px**. Короткие подписи
читаемы, обрезания и горизонтального выхода за границы внутри SVG не найдено.
Это не browser e2e, не скриншот опубликованной страницы и не проверка
assistive technology; таких утверждений пакет не делает.
- Основной редактор независимо просмотрел все три финальные raster-версии на
375 px: вывод подтверждён. После подключения registry strict audit и
production build также пройдены; это не подменяет реальную проверку delivery
контура или ротации credential.
### Фактические команды и результаты
Команды запускаются после создания всех пяти файлов:
cd web
node --check scripts/upgrade-2020-02.mjs
npm run audit:draft -- scripts/upgrade-2020-02.mjs
xmllint --noout \
public/assets/editorial/2020/config-secret-boundary-2020.svg \
public/assets/editorial/2020/config-secret-delivery-path-2020.svg \
public/assets/editorial/2020/config-secret-rotation-2020.svg
| Проверка | Фактический результат |
| --- | --- |
| `node --check scripts/upgrade-2020-02.mjs` | PASS, код 0 |
| `npm run audit:draft -- scripts/upgrade-2020-02.mjs` | PASS: 8 457 / 8 628 / 8 886 знаков; три slug, tables, figures, code, routes, sources и локальные assets найдены |
| `xmllint --noout` для трёх SVG | PASS, код 0 |
| Локальный visual preflight | PASS: Sharp-render при 375 px, нет clipping или horizontal overflow внутри схем |
| Strict audit после подключения registry | PASS: 8 457 / 8 628 / 8 886 знаков; по одному figure и table, 2 / 2 / 1 code example |
| `npm run build` | PASS, code 0, 374 статические страницы |
| Scope/self-review | PASS: в revision нет date/author, а `articles.json` не перезаписан |
Выпусковой вердикт: **тройное ревью пройдено, пакет принят к публикации**.
Registry заменяет только редакционные поля по stable slug. Статические checks
не означают, что реальный delivery-контур, provider portal или ротация были
запущены; эти действия остаются отдельным сценарием проекта.