Il problema che sto riscontrando con i gestori segreti (programmi che fungono da archivio di segreti per altri programmi / API) è che a un certo livello, una chiave o le credenziali devono ancora essere fornite a livello di codice, quindi il problema originale non è completamente risolto perché se quella chiave / credenziali "master" non viene trasmessa in modo insicuro, archiviata nel codice sorgente o altrimenti compromessa, dopodiché compromette i segreti.
Qualcuno che è leggermente più istruito sull'argomento commenta come i manager dei segreti affrontano il problema dell'autenticazione o altrimenti lo rendono più sicuro rispetto all'autenticazione con chiave API tradizionale?
Alcuni sistemi di esempio: Thycotic Secret Server, Amazon Secrets Manager, Hashicorp Vault.