Rotate Secrets
Internal signing keys (trust-kit)
- Generate a new 256-bit hex key:
openssl rand -hex 32- Set the new secret in Wrangler for each affected Worker:
echo "<new-key>" | wrangler secret put INTERNAL_SIGNING_KEY --env prod- Update the key in
core-platformfirst, then update dependent Workers within 5 minutes.
API gateway master key
echo "<new-key>" | wrangler secret put GATEWAY_MASTER_KEY --env prodPayment provider webhooks
Regenerate the signing secret in the payment provider’s dashboard, then update via Wrangler:
echo "<new-webhook-secret>" | wrangler secret put PAYMENT_WEBHOOK_SECRET --env prodFrequency
Rotate all secrets at minimum every 90 days, or immediately after a suspected compromise.