Secret Rotation Watch & Alert Telegram Bot Token
Secret-Rotation ohne Downtime
Stell dir vor, du wachst morgens auf, dein Watch-&-Alert-Daemon hat brav seinen Heartbeat um 06:10, 06:20, 06:30 gesendet – und dann, beim vierten Tick, Stille. Du loggst dich ein, schaust ins Log und findest: `HTTP 401 Unauthorized: bot token revoked`. Der Telegram-Bot, der dich stets über neue Feed-Einträge und Pipeline-Fehler informiert hat, ist tot. Genau das ist mir an einem Sonntagmorgen passiert – nur dass ich Glück hatte, weil ich parallel noch ntfy als Backup-Kanal laufen hatte. Der Vorfall war der Auslöser, mein Secret-Handling endlich auf rotierende Füße zu stellen. Genau darüber schreibe ich hier: wie ich Telegram-Bot-Token, SMTP-Passwörter, Webhook-Secrets und einen optionalen Cloud-LLM-API-Key rotiere, ohne dass auch nur ein Alert verloren geht. Kapitel 7 des Buchs „Watch & Alert" behandelt das Thema Sicherheit & Vertiefung; dieser Blogpost ist die ausführliche Use-Case-Geschichte dazu.
Blogpost lesen