4.8. اطلاعات محرمانه
انبار (Nix store) برای تمام کاربران روی سیستم قابلخواندن است. به همین دلیل، بهطور کلی توصیه نمیشود که اجازه دهید اطلاعات محرمانه (رازها) راه1ای به انبار پیدا کنند.
حتی روی یک سیستم تککاربره، کاربران مجزای سیستم، سرویسها را از یکدیگر ایزوله میکنند و داشتن رازهایی که همه کاربران محلی بتوانند آنها را بخوانند، آن ایزولهسازی را تضعیف میکند. هنگام استفاده از کشهای انبار خارجی، ممکن است رازها در آنجا قرار گیرند و روی سیستمهای چندکاربره، رازها برای تمام آن کاربران در دسترس خواهند بود.
درایویشنهای خود را بهگونهای سازماندهی کنید که رازها در زمان اجرا از سیستمفایل (با کنترل دسترسیهای مناسب) خوانده شوند. رازها را بهصورت دستی روی سیستمفایل قرار دهید یا از طرحی استفاده کنید که راز را به شکل رمزنگاریشده در انبار قرار داده و در زمان فعالسازی سیستم، با اعمال کنترل دسترسی مرتبط، آن را رمزگشایی کند. چندین طرح از این دست برای NixOS در مقایسه طرحهای مدیریت راز در ویکی موجود است.