<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Pgp on Fuchsbau</title><link>https://this-is-fine.io/tags/pgp/</link><description>Recent content in Pgp on Fuchsbau</description><generator>Hugo</generator><language>de-DE</language><lastBuildDate>Tue, 09 Jun 2026 12:00:00 +0200</lastBuildDate><atom:link href="https://this-is-fine.io/tags/pgp/index.xml" rel="self" type="application/rss+xml"/><item><title>Drei Schichten für ein Secret — von pass über SOPS und Vault in den Pod</title><link>https://this-is-fine.io/posts/20260609-secrets-sops-vault-external-secrets/</link><pubDate>Tue, 09 Jun 2026 12:00:00 +0200</pubDate><guid>https://this-is-fine.io/posts/20260609-secrets-sops-vault-external-secrets/</guid><description>&lt;p&gt;Mein Lab ist ein öffentliches GitOps-Repo — über meinen 

&lt;a href="https://radicle.dev" rel="external noopener" target="_blank"&gt;Radicle&lt;/a&gt;
-Seed-Node &lt;code&gt;seed.this-is-fine.io&lt;/code&gt; kann es jeder klonen. Daraus folgt eine harte Regel: &lt;strong&gt;kein Klartext-Secret, niemals, nirgends in Git.&lt;/strong&gt; Und trotzdem braucht jeder Workload im Cluster seine Passwörter, API-Tokens und Signing-Keys. Diesen Widerspruch löse ich in drei Schichten, von denen jede genau eine Aufgabe hat.&lt;/p&gt;
&lt;p&gt;Im Beitrag über die &lt;a href="https://this-is-fine.io/posts/20260609-pre-commit-gitleaks-sops-guard/"&gt;pre-commit-Hooks&lt;/a&gt; ging es darum, wie ich verhindere, dass ein Secret &lt;em&gt;versehentlich&lt;/em&gt; in Git landet. Hier geht es um den geplanten Weg: wie ein Secret &lt;em&gt;absichtlich&lt;/em&gt; von meiner Maschine bis in einen Pod fließt, ohne je unverschlüsselt das Repo zu berühren.&lt;/p&gt;</description></item></channel></rss>